SearchBlox w wersji 8.3 przed 8.3.1 pozwala nieuwierzytelnionym zdalnym atakującym na nadpisanie pliku konfiguracyjnego aplikacji. Skutkiem jest crash aplikacji i niedostępność usługi (denial of service).
▸ Pokaż oryginał (EN)
SearchBlox 8.3 before 8.3.1 allows remote attackers to write to the config file, and consequently cause a denial of service (application crash), via unspecified vectors.
Podatność wynika z braku odpowiednich kontroli dostępu (CWE-264) do operacji zapisu na pliku konfiguracyjnym SearchBlox. Zdalny atakujący bez żadnego uwierzytelnienia, poprzócz nieokreślonych wektorów sieciowych, jest w stanie zmodyfikować lub uszkodzić plik konfiguracyjny aplikacji. Wprowadzenie nieprawidłowych danych do konfiguracji powoduje awarię i zatrzymanie działania aplikacji.
Atakujący może doprowadzić do trwałego crashu aplikacji SearchBlox, powodując niedostępność usługi wyszukiwania. Podatność umożliwia również nieautoryzowaną modyfikację konfiguracji systemu, co może mieć dalsze konsekwencje dla integralności środowiska.
Należy zaktualizować SearchBlox do wersji 8.3.1 lub nowszej. Szczegółowe informacje dostępne są w poradniku ICS-CERT ICSA-15-337-01.
SearchBlox w wersji 8.3 przed 8.3.1
Podatność została ujawniona w poradniku ICS-CERT (ICSA-15-337-01), co sugeruje potencjalne zastosowanie SearchBlox w środowiskach przemysłowych lub infrastrukturze krytycznej.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:HSearchblox
APPSearchblox8.3.0
Powiązane podatności
CSV macro injection w parametrze 'Featured Results' w SearchBlox
XXE i SSRF w SearchBlox 8.6.7 — odczyt plików bez uwierzytelnienia
SearchBlox before Version 9.1 is vulnerable to business logic bypass where the user is able to create multiple...
SearchBlox before Version 9.2.1 is vulnerable to Privileged Escalation-Lower user is able to access Admin func...
A local file inclusion vulnerability in the FileServlet in all SearchBlox before 9.2.2 allows remote, unauthen...