CRITICAL🇬🇧 English

CVE-2015-2857

RCE w Accellion FTA poprzez command injection w parametrze oauth_token

CVSS 9.8v3.1pub. 2017-08-22upd. 2026-05-13

Podatność typu command injection (CWE-77) w urządzeniu Accellion File Transfer Appliance umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu. Wysoki wynik CVSS 9.8 i brak wymogu uwierzytelnienia czynią tę lukę szczególnie niebezpieczną.

Pokaż oryginał (EN)

Accellion File Transfer Appliance before FTA_9_11_210 allows remote attackers to execute arbitrary code via shell metacharacters in the oauth_token parameter.

🤖 Analiza AI
Jak działa

Atakujący przesyła spreparowane żądanie HTTP zawierające metaznaki powłoki systemowej (shell metacharacters) w parametrze oauth_token, obsługiwanym przez funkcję getStatus/verify_oauth_token. Urządzenie nie oczyszcza odpowiednio danych wejściowych przed ich przekazaniem do interpretera powłoki, co pozwala na wstrzyknięcie i wykonanie arbitralnych poleceń systemowych. Atak nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

Skutki

Atakujący może przejąć pełną kontrolę nad urządzeniem — odczytywać, modyfikować lub usuwać dane (w tym przesyłane pliki), a także wykorzystać skompromitowany system jako punkt wejścia do dalszej penetracji sieci (lateral movement).

Mitygacja

Należy zaktualizować oprogramowanie Accellion FTA do wersji FTA_9_11_210 lub nowszej. Publiczne exploity dla tej podatności są dostępne w bazach Exploit-DB oraz jako moduł Metasploit, co znacząco obniża próg wejścia dla atakujących — aktualizacja jest priorytetowa.

Kogo dotyczy

Accellion File Transfer Appliance (FTA) we wszystkich wersjach przed FTA_9_11_210

Uwagi

Dla tej podatności istnieją publicznie dostępne exploity: wpis w Exploit-DB (ID 37597) oraz gotowy moduł w frameworku Metasploit (exploit/linux/http/accellion_fta_getstatus_oauth), co istotnie zwiększa ryzyko wykorzystania.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Accellion File Transfer Appliance

    APP
    Accellion
    ≤ 9_11_200
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2019-5623CRITICAL9.8PL ✓ten sam produkt

Command Injection w Accellion File Transfer Appliance (FTA_8_0_540)

CVE-2019-5622CRITICAL9.8PL ✓ten sam produkt

Accellion FTA: użycie zakodowanych na stałe poświadczeń (hard-coded credentials)

CVE-2017-8794CRITICAL10.0PL ✓ten sam produkt

SSRF w Accellion FTA przez błąd walidacji wyrażenia regularnego

CVE-2017-8303CRITICAL9.8PL ✓ten sam produkt

RCE przez command injection w Accellion FTA — endpoint seos/1000/find.api

CVE-2017-8789CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Accellion FTA — parametr year w report_error.php