Serwer web w Aternity przed wersją 9.0.1 nie wymaga uwierzytelnienia przy ładowaniu Java MBeans przez endpoint getMBeansFromURL. Umożliwia to zdalnemu atakującemu bez żadnych uprawnień wykonanie dowolnego kodu Java na serwerze.
▸ Pokaż oryginał (EN)
The web server in Aternity before 9.0.1 does not require authentication for getMBeansFromURL loading of Java MBeans, which allows remote attackers to execute arbitrary Java code by registering MBeans.
Podatność polega na braku mechanizmu uwierzytelnienia dla funkcji getMBeansFromURL, która służy do ładowania obiektów Java MBeans. Nieuwierzytelniony atakujący sieciowy może zarejestrować własne MBeans na serwerze, co skutkuje wykonaniem dostarczonego przez niego kodu Java w kontekście działającego serwera webowego. Atak nie wymaga interakcji użytkownika ani posiadania jakichkolwiek uprawnień w systemie.
Atakujący może wykonać dowolny kod Java na zdalnym serwerze, co w praktyce oznacza pełne przejęcie kontroli nad systemem, w tym możliwość naruszenia poufności, integralności i dostępności danych.
Należy zaktualizować Aternity do wersji 9.0.1 lub nowszej. Szczegółowe informacje dostępne są w referencjach producenta oraz biuletynie CERT (VU#706359).
Aternity we wszystkich wersjach przed 9.0.1
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAternity
APPAternity≤ 9.0