CRITICAL✓ PATCH🇬🇧 English

CVE-2016-7955

Auth Bypass w AlienVault OSSIM/USM via nagłówka HTTP User-Agent

CVSS 9.8v3.0pub. 2017-03-15upd. 2026-05-13

Podatność w funkcji logcheck w pliku session.inc produktów AlienVault OSSIM i USM (przed wersją 5.3.1) umożliwia zdalnym atakującym ominięcie uwierzytelnienia bez jakichkolwiek poświadczeń. Jest to krytyczna luka, ponieważ skutkuje możliwością wykonania dowolnego kodu z uprawnieniami root.

Pokaż oryginał (EN)

The logcheck function in session.inc in AlienVault OSSIM before 5.3.1, when an action has been created, and USM before 5.3.1 allows remote attackers to bypass authentication and consequently obtain sensitive information, modify the application, or execute arbitrary code as root via an "AV Report Scheduler" HTTP User-Agent header.

🤖 Analiza AI
Jak działa

Funkcja logcheck w pliku session.inc nieprawidłowo weryfikuje tożsamość żądającego — gdy w aplikacji istnieje co najmniej jedna skonfigurowana akcja, wysłanie żądania HTTP z nagłówkiem User-Agent o wartości 'AV Report Scheduler' powoduje pominięcie mechanizmu uwierzytelnienia. Atakujący może w ten sposób działać w kontekście sesji uprzywilejowanej bez znajomości jakichkolwiek danych logowania. Podatność jest dostępna zdalnie, nie wymaga interakcji użytkownika ani żadnych uprawnień wstępnych.

Skutki

Atakujący może uzyskać dostęp do poufnych informacji, modyfikować konfigurację aplikacji lub wykonywać dowolny kod z uprawnieniami root na serwerze. Pełne przejęcie systemu jest możliwe bez posiadania jakichkolwiek kont w aplikacji.

Mitygacja

Należy zaktualizować AlienVault OSSIM oraz USM do wersji 5.3.1 lub nowszej poprzez zastosowanie hotfixa opublikowanego przez producenta. Szczegóły dostępne w oficjalnym forum AlienVault pod adresem wskazanym w referencjach.

Kogo dotyczy

AlienVault OSSIM w wersjach przed 5.3.1 oraz AlienVault Unified Security Management (USM) w wersjach przed 5.3.1, pod warunkiem że w aplikacji utworzona jest co najmniej jedna akcja.

Uwagi

Podatność została ujawniona przez Zero Day Initiative (ZDI-16-517). Wymaga istnienia co najmniej jednej skonfigurowanej akcji w aplikacji — jest to warunek wstępny skutecznego wykorzystania luki.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Alienvault Ossim

    APP
    Alienvault
    ≤ 5.3
  • Alienvault Unified Security Management

    APP
    Alienvault
    ≤ 5.3
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCEAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2018-7279CRITICAL9.8PL ✓ten sam produkt

RCE w AlienVault USM i OSSIM przed wersją 5.5.1

CVE-2017-6972CRITICAL9.8PL ✓ten sam produkt

AlienVault USM/OSSIM i NfSen – błąd porzucania uprawnień, kod Perl uruchamiany jako root

CVE-2016-8582CRITICAL9.8PL ✓ten sam produkt

SQL Injection w AlienVault OSSIM/USM — plik gauge.php

CVE-2016-8580CRITICAL9.8PL ✓ten sam produkt

PHP Object Injection w AlienVault OSSIM/USM — zdalne wykonanie kodu

CVE-2017-6970HIGH8.4ten sam produkt

AlienVault USM and OSSIM before 5.3.7 and NfSen before 1.3.8 allow local users to execute arbitrary commands i...