CRITICAL🇬🇧 English

CVE-2017-13667

SSRF w OX App Suite umożliwiający dostęp do zasobów wewnętrznych

CVSS 9.9v3.0pub. 2019-05-23upd. 2024-11-21

OX App Suite w wersji 7.8.4 i wcześniejszych zawiera podatność typu SSRF (Server-Side Request Forgery), która pozwala uwierzytelnionemu atakującemu na wysyłanie żądań z serwera do dowolnych zasobów sieciowych. Ze względu na wysoki wynik CVSS 9.9 oraz zasięg wykraczający poza bezpośredni komponent (Scope: Changed), podatność stanowi poważne zagrożenie dla infrastruktury.

Pokaż oryginał (EN)

OX Software GmbH OX App Suite 7.8.4 and earlier is affected by: SSRF.

🤖 Analiza AI
Jak działa

Podatność typu SSRF polega na tym, że aplikacja po stronie serwera przetwarza adresy URL lub odwołania do zasobów dostarczone przez użytkownika bez odpowiedniej walidacji. Uwierzytelniony atakujący może skłonić serwer do wykonania żądań HTTP do wewnętrznych adresów sieciowych, które normalnie nie są dostępne z zewnątrz. Dzięki temu możliwe jest omijanie firewalli i docieranie do zasobów infrastruktury wewnętrznej, takich jak usługi metadanych chmury czy wewnętrzne API.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych z wewnętrznych systemów (C:H), modyfikować zasoby wewnętrzne (I:H) oraz potencjalnie doprowadzić do niedostępności usług (A:H), w tym wykraczając poza bezpośredni zakres aplikacji.

Mitygacja

Należy zaktualizować OX App Suite do wersji wyższej niż 7.8.4. Szczegółowe informacje o dostępnych łatkach znajdują się w dokumentacji producenta pod adresem https://documentation.open-xchange.com/7.8.3/release-notes/release-notes.html oraz w referencjach producenta na stronie ox.com.

Kogo dotyczy

OX App Suite (OX Software GmbH) w wersji 7.8.4 i wcześniejszych

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Open Xchange Appsuite

    APP
    Open-Xchange
    ≤ 7.8.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SSRF
CWE
Referencje

Powiązane podatności

CVE-2020-12645CRITICAL9.8PL ✓ten sam produkt

OX App Suite — nieprawidłowa walidacja limitów żądań (rate limits)

CVE-2019-7158CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w OX App Suite 7.10.0 i wcześniejszych

CVE-2017-17060CRITICAL9.8PL ✓ten sam produkt

Niebezpieczne uprawnienia w OX App Suite do wersji 7.8.4

CVE-2017-5212CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w OX App Suite 7.8.3

CVE-2017-5210CRITICAL9.8PL ✓ten sam produkt

Ujawnienie informacji w Open-Xchange OX App Suite 7.8.3 i wcześniejszych