CRITICAL✓ PATCH🇬🇧 English

CVE-2015-6922

Kaseya VSA — pominięcie uwierzytelnienia, RCE i dodanie konta admina

CVSS 9.8v3.1pub. 2020-02-17upd. 2024-11-21

Kaseya Virtual System Administrator (VSA) w wersjach 7.x, 8.x, 9.0 oraz 9.1 nie wymaga prawidłowego uwierzytelnienia dla krytycznych funkcji administracyjnych, co pozwala zdalnym atakującym na całkowite przejęcie systemu bez posiadania jakichkolwiek poświadczeń. Podatność jest sklasyfikowana jako krytyczna z wynikiem CVSS 9.8.

Pokaż oryginał (EN)

Kaseya Virtual System Administrator (VSA) 7.x before 7.0.0.33, 8.x before 8.0.0.23, 9.0 before 9.0.0.19, and 9.1 before 9.1.0.9 does not properly require authentication, which allows remote attackers to bypass authentication and (1) add an administrative account via crafted request to LocalAuth/setAccount.aspx or (2) write to and execute arbitrary files via a full pathname in the PathData parameter to ConfigTab/uploader.aspx.

🤖 Analiza AI
Jak działa

Atakujący może wysłać spreparowane żądanie HTTP do endpointu LocalAuth/setAccount.aspx w celu utworzenia nowego konta administratora — bez konieczności podania jakichkolwiek istniejących poświadczeń. Niezależnie od tego, drugi wektor ataku umożliwia przesłanie i wykonanie dowolnego pliku poprzez podanie pełnej ścieżki w parametrze PathData żądania kierowanego do ConfigTab/uploader.aspx. Oba wektory są dostępne zdalnie przez sieć bez interakcji użytkownika i bez uprzedniego uwierzytelnienia, co odpowiada klasyfikacji CWE-287 (niewłaściwe uwierzytelnienie).

Skutki

Atakujący może uzyskać pełną kontrolę nad instancją Kaseya VSA poprzez dodanie konta administratora lub wykonanie dowolnego kodu na serwerze (RCE), co skutkuje całkowitą utratą poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować Kaseya VSA do wersji 7.0.0.33 lub nowszej (dla gałęzi 7.x), 8.0.0.23 lub nowszej (dla gałęzi 8.x), 9.0.0.19 lub nowszej (dla gałęzi 9.0) albo 9.1.0.9 lub nowszej (dla gałęzi 9.1), zgodnie z komunikatem bezpieczeństwa producenta dostępnym w referencjach. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu do interfejsu administracyjnego VSA wyłącznie do zaufanych adresów IP na poziomie firewall.

Kogo dotyczy

Kaseya Virtual System Administrator (VSA) w wersjach: 7.x przed 7.0.0.33, 8.x przed 8.0.0.23, 9.0 przed 9.0.0.19 oraz 9.1 przed 9.1.0.9

Uwagi

Dla tej podatności dostępny jest publiczny exploit w bazie Exploit-DB (numer 38351) oraz dwa oddzielne zgłoszenia w programie Zero Day Initiative (ZDI-15-448 i ZDI-15-449), co znacząco podnosi realność wykorzystania podatności w środowiskach produkcyjnych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Kaseya Virtual System Administrator

    APP
    Kaseya
    7.0.0.0 – 7.0.0.33 (bez)8.0.0.0 – 8.0.0.23 (bez)9.0.0.0 – 9.0.0.19 (bez)9.1.0.0 – 9.1.0.9 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2018-20753CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Kaseya VSA RMM — zdalne wykonanie PowerShell payload na zarządzanych urządzeniach

CVE-2015-6589HIGH8.8ten sam produkt

Directory traversal vulnerability in Kaseya Virtual System Administrator (VSA) 7.0.0.0 before 7.0.0.33, 8..0.0...

CVE-2019-15506HIGH7.5ten sam produkt

An issue was discovered in Kaseya Virtual System Administrator (VSA) through 9.4.0.37. It has a critical infor...

CVE-2017-12410HIGH7.4ten sam produkt

It is possible to exploit a Time of Check & Time of Use (TOCTOU) vulnerability by winning a race condition whe...

CVE-2015-2863MEDIUM4.3ten sam produkt

Open redirect vulnerability in Kaseya Virtual System Administrator (VSA) 7.x before 7.0.0.29, 8.x before 8.0.0...