Podatność w funkcji logcheck w pliku session.inc produktów AlienVault OSSIM i USM (przed wersją 5.3.1) umożliwia zdalnym atakującym ominięcie uwierzytelnienia bez jakichkolwiek poświadczeń. Jest to krytyczna luka, ponieważ skutkuje możliwością wykonania dowolnego kodu z uprawnieniami root.
▸ Pokaż oryginał (EN)
The logcheck function in session.inc in AlienVault OSSIM before 5.3.1, when an action has been created, and USM before 5.3.1 allows remote attackers to bypass authentication and consequently obtain sensitive information, modify the application, or execute arbitrary code as root via an "AV Report Scheduler" HTTP User-Agent header.
Funkcja logcheck w pliku session.inc nieprawidłowo weryfikuje tożsamość żądającego — gdy w aplikacji istnieje co najmniej jedna skonfigurowana akcja, wysłanie żądania HTTP z nagłówkiem User-Agent o wartości 'AV Report Scheduler' powoduje pominięcie mechanizmu uwierzytelnienia. Atakujący może w ten sposób działać w kontekście sesji uprzywilejowanej bez znajomości jakichkolwiek danych logowania. Podatność jest dostępna zdalnie, nie wymaga interakcji użytkownika ani żadnych uprawnień wstępnych.
Atakujący może uzyskać dostęp do poufnych informacji, modyfikować konfigurację aplikacji lub wykonywać dowolny kod z uprawnieniami root na serwerze. Pełne przejęcie systemu jest możliwe bez posiadania jakichkolwiek kont w aplikacji.
Należy zaktualizować AlienVault OSSIM oraz USM do wersji 5.3.1 lub nowszej poprzez zastosowanie hotfixa opublikowanego przez producenta. Szczegóły dostępne w oficjalnym forum AlienVault pod adresem wskazanym w referencjach.
AlienVault OSSIM w wersjach przed 5.3.1 oraz AlienVault Unified Security Management (USM) w wersjach przed 5.3.1, pod warunkiem że w aplikacji utworzona jest co najmniej jedna akcja.
Podatność została ujawniona przez Zero Day Initiative (ZDI-16-517). Wymaga istnienia co najmniej jednej skonfigurowanej akcji w aplikacji — jest to warunek wstępny skutecznego wykorzystania luki.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlienvault Ossim
APPAlienvault≤ 5.3Alienvault Unified Security Management
APPAlienvault≤ 5.3
Powiązane podatności
RCE w AlienVault USM i OSSIM przed wersją 5.5.1
AlienVault USM/OSSIM i NfSen – błąd porzucania uprawnień, kod Perl uruchamiany jako root
SQL Injection w AlienVault OSSIM/USM — plik gauge.php
PHP Object Injection w AlienVault OSSIM/USM — zdalne wykonanie kodu
AlienVault USM and OSSIM before 5.3.7 and NfSen before 1.3.8 allow local users to execute arbitrary commands i...