W wielu plikach widgetów AlienVault OSSIM i USM przed wersją 5.3.2 istnieją podatności typu PHP object injection, umożliwiające zdalne wykonanie dowolnego kodu PHP. Podatność jest krytyczna ze względu na brak wymagań uwierzytelnienia i pełny wpływ na poufność, integralność oraz dostępność systemu.
▸ Pokaż oryginał (EN)
PHP object injection vulnerabilities exist in multiple widget files in AlienVault OSSIM and USM before 5.3.2. These vulnerabilities allow arbitrary PHP code execution via magic methods in included classes.
Atakujący przesyła spreparowany, serializowany obiekt PHP do podatnych plików widgetów. Podczas deserializacji aplikacja przetwarza obiekt, wywołując tzw. magic methods (np. __wakeup, __destruct) zdefiniowane w dołączonych klasach PHP. Mechanizm ten pozwala na wykonanie dowolnego kodu PHP w kontekście serwera aplikacji. Atak jest możliwy zdalnie, bez uwierzytelnienia i nie wymaga żadnej interakcji użytkownika.
Atakujący może uzyskać pełną kontrolę nad systemem — wykonać dowolny kod PHP na serwerze, co prowadzi do całkowitej utraty poufności, integralności i dostępności danych przetwarzanych przez system SIEM.
Należy jak najszybciej zaktualizować AlienVault OSSIM i USM do wersji 5.3.2 lub nowszej, która usuwa opisane podatności. Szczegóły dotyczące poprawek dostępne są w oficjalnym advisory producenta (AlienVault Security Advisory dla wersji 5.3.2).
AlienVault OSSIM (Open Source Security Information and Event Management) oraz AlienVault USM (Unified Security Management) w wersjach przed 5.3.2.
Dla tej podatności dostępny jest publiczny exploit w bazie Exploit-DB (ID: 40682). Podatność była jedną z około 70 luk adresowanych w wersji 5.3.2 zgodnie z advisory producenta.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlienvault Open Source Security Information And Event Management
APPAlienvault≤ 5.3.1Alienvault Unified Security Management
APPAlienvault≤ 5.3.1
Powiązane podatności
RCE w AlienVault USM i OSSIM przed wersją 5.5.1
AlienVault USM/OSSIM i NfSen – błąd porzucania uprawnień, kod Perl uruchamiany jako root
Auth Bypass w AlienVault OSSIM/USM via nagłówka HTTP User-Agent
SQL Injection w AlienVault OSSIM/USM — plik gauge.php
AlienVault USM and OSSIM before 5.3.7 and NfSen before 1.3.8 allow local users to execute arbitrary commands i...