Progress Software OpenEdge w wersjach 10.2x oraz 11.x posiada niebezpieczną domyślną konfigurację, która umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu. Luka jest krytyczna, ponieważ nie wymaga żadnych poświadczeń ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
Insecure default configuration in Progress Software OpenEdge 10.2x and 11.x allows unauthenticated remote attackers to specify arbitrary URLs from which to load and execute malicious Java classes via port 20931.
Podatność wynika z niezabezpieczonej domyślnej konfiguracji usługi nasłuchującej na porcie TCP 20931. Atakujący może za pośrednictwem mechanizmu Java RMI (Remote Method Invocation) class loader wskazać dowolny, kontrolowany przez siebie adres URL, z którego serwer pobierze i wykona złośliwe klasy Java. Cały atak jest możliwy do przeprowadzenia zdalnie, bez wcześniejszego uwierzytelnienia.
Atakujący może osiągnąć pełne zdalne wykonanie kodu (RCE) na serwerze z uprawnieniami procesu OpenEdge, co może prowadzić do przejęcia kontroli nad systemem, wycieku danych oraz naruszenia integralności i dostępności usług.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Producent udostępnił dedykowany artykuł w bazie wiedzy opisujący sposób zabezpieczenia usługi AdminServer przed exploitowaniem Java RMI class loader (patrz: referencje producenta). Zaleca się również zablokowanie dostępu do portu 20931 na poziomie firewall dla nieautoryzowanych źródeł.
Progress Software OpenEdge w wersjach 10.2x oraz 11.x
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HProgress Openedge
APPProgress10.2a10.2b10.2b0710.2b0811.011.111.211.311.411.5
Powiązane podatności
Authentication bypass w Progress OpenEdge Authentication Gateway i AdminServer
Dowolne przesyłanie plików w Progress Application Server dla OpenEdge (PASOE)
Local ABL Client bypass of the required PASOE security checks may allow an attacker to commit unauthorized cod...
Host name validation for TLS certificates is bypassed when the installed OpenEdge default certificates are use...
An ActiveMQ Discovery service was reachable by default from an OpenEdge Management installation when an OEE/OE...