Kaseya Virtual System Administrator (VSA) w wersjach 7.x, 8.x, 9.0 oraz 9.1 nie wymaga prawidłowego uwierzytelnienia dla krytycznych funkcji administracyjnych, co pozwala zdalnym atakującym na całkowite przejęcie systemu bez posiadania jakichkolwiek poświadczeń. Podatność jest sklasyfikowana jako krytyczna z wynikiem CVSS 9.8.
▸ Pokaż oryginał (EN)
Kaseya Virtual System Administrator (VSA) 7.x before 7.0.0.33, 8.x before 8.0.0.23, 9.0 before 9.0.0.19, and 9.1 before 9.1.0.9 does not properly require authentication, which allows remote attackers to bypass authentication and (1) add an administrative account via crafted request to LocalAuth/setAccount.aspx or (2) write to and execute arbitrary files via a full pathname in the PathData parameter to ConfigTab/uploader.aspx.
Atakujący może wysłać spreparowane żądanie HTTP do endpointu LocalAuth/setAccount.aspx w celu utworzenia nowego konta administratora — bez konieczności podania jakichkolwiek istniejących poświadczeń. Niezależnie od tego, drugi wektor ataku umożliwia przesłanie i wykonanie dowolnego pliku poprzez podanie pełnej ścieżki w parametrze PathData żądania kierowanego do ConfigTab/uploader.aspx. Oba wektory są dostępne zdalnie przez sieć bez interakcji użytkownika i bez uprzedniego uwierzytelnienia, co odpowiada klasyfikacji CWE-287 (niewłaściwe uwierzytelnienie).
Atakujący może uzyskać pełną kontrolę nad instancją Kaseya VSA poprzez dodanie konta administratora lub wykonanie dowolnego kodu na serwerze (RCE), co skutkuje całkowitą utratą poufności, integralności i dostępności systemu.
Należy zaktualizować Kaseya VSA do wersji 7.0.0.33 lub nowszej (dla gałęzi 7.x), 8.0.0.23 lub nowszej (dla gałęzi 8.x), 9.0.0.19 lub nowszej (dla gałęzi 9.0) albo 9.1.0.9 lub nowszej (dla gałęzi 9.1), zgodnie z komunikatem bezpieczeństwa producenta dostępnym w referencjach. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu do interfejsu administracyjnego VSA wyłącznie do zaufanych adresów IP na poziomie firewall.
Kaseya Virtual System Administrator (VSA) w wersjach: 7.x przed 7.0.0.33, 8.x przed 8.0.0.23, 9.0 przed 9.0.0.19 oraz 9.1 przed 9.1.0.9
Dla tej podatności dostępny jest publiczny exploit w bazie Exploit-DB (numer 38351) oraz dwa oddzielne zgłoszenia w programie Zero Day Initiative (ZDI-15-448 i ZDI-15-449), co znacząco podnosi realność wykorzystania podatności w środowiskach produkcyjnych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HKaseya Virtual System Administrator
APPKaseya7.0.0.0 – 7.0.0.33 (bez)8.0.0.0 – 8.0.0.23 (bez)9.0.0.0 – 9.0.0.19 (bez)9.1.0.0 – 9.1.0.9 (bez)
Powiązane podatności
Kaseya VSA RMM — zdalne wykonanie PowerShell payload na zarządzanych urządzeniach
Directory traversal vulnerability in Kaseya Virtual System Administrator (VSA) 7.0.0.0 before 7.0.0.33, 8..0.0...
An issue was discovered in Kaseya Virtual System Administrator (VSA) through 9.4.0.37. It has a critical infor...
It is possible to exploit a Time of Check & Time of Use (TOCTOU) vulnerability by winning a race condition whe...
Open redirect vulnerability in Kaseya Virtual System Administrator (VSA) 7.x before 7.0.0.29, 8.x before 8.0.0...