Podatność typu command injection (CWE-77) w urządzeniu Accellion File Transfer Appliance umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu. Wysoki wynik CVSS 9.8 i brak wymogu uwierzytelnienia czynią tę lukę szczególnie niebezpieczną.
▸ Pokaż oryginał (EN)
Accellion File Transfer Appliance before FTA_9_11_210 allows remote attackers to execute arbitrary code via shell metacharacters in the oauth_token parameter.
Atakujący przesyła spreparowane żądanie HTTP zawierające metaznaki powłoki systemowej (shell metacharacters) w parametrze oauth_token, obsługiwanym przez funkcję getStatus/verify_oauth_token. Urządzenie nie oczyszcza odpowiednio danych wejściowych przed ich przekazaniem do interpretera powłoki, co pozwala na wstrzyknięcie i wykonanie arbitralnych poleceń systemowych. Atak nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.
Atakujący może przejąć pełną kontrolę nad urządzeniem — odczytywać, modyfikować lub usuwać dane (w tym przesyłane pliki), a także wykorzystać skompromitowany system jako punkt wejścia do dalszej penetracji sieci (lateral movement).
Należy zaktualizować oprogramowanie Accellion FTA do wersji FTA_9_11_210 lub nowszej. Publiczne exploity dla tej podatności są dostępne w bazach Exploit-DB oraz jako moduł Metasploit, co znacząco obniża próg wejścia dla atakujących — aktualizacja jest priorytetowa.
Accellion File Transfer Appliance (FTA) we wszystkich wersjach przed FTA_9_11_210
Dla tej podatności istnieją publicznie dostępne exploity: wpis w Exploit-DB (ID 37597) oraz gotowy moduł w frameworku Metasploit (exploit/linux/http/accellion_fta_getstatus_oauth), co istotnie zwiększa ryzyko wykorzystania.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAccellion File Transfer Appliance
APPAccellion≤ 9_11_200
Powiązane podatności
Command Injection w Accellion File Transfer Appliance (FTA_8_0_540)
Accellion FTA: użycie zakodowanych na stałe poświadczeń (hard-coded credentials)
SSRF w Accellion FTA przez błąd walidacji wyrażenia regularnego
RCE przez command injection w Accellion FTA — endpoint seos/1000/find.api
SQL Injection w Accellion FTA — parametr year w report_error.php