OX App Suite w wersji 7.8.4 i wcześniejszych zawiera podatność typu SSRF (Server-Side Request Forgery), która pozwala uwierzytelnionemu atakującemu na wysyłanie żądań z serwera do dowolnych zasobów sieciowych. Ze względu na wysoki wynik CVSS 9.9 oraz zasięg wykraczający poza bezpośredni komponent (Scope: Changed), podatność stanowi poważne zagrożenie dla infrastruktury.
▸ Pokaż oryginał (EN)
OX Software GmbH OX App Suite 7.8.4 and earlier is affected by: SSRF.
Podatność typu SSRF polega na tym, że aplikacja po stronie serwera przetwarza adresy URL lub odwołania do zasobów dostarczone przez użytkownika bez odpowiedniej walidacji. Uwierzytelniony atakujący może skłonić serwer do wykonania żądań HTTP do wewnętrznych adresów sieciowych, które normalnie nie są dostępne z zewnątrz. Dzięki temu możliwe jest omijanie firewalli i docieranie do zasobów infrastruktury wewnętrznej, takich jak usługi metadanych chmury czy wewnętrzne API.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych z wewnętrznych systemów (C:H), modyfikować zasoby wewnętrzne (I:H) oraz potencjalnie doprowadzić do niedostępności usług (A:H), w tym wykraczając poza bezpośredni zakres aplikacji.
Należy zaktualizować OX App Suite do wersji wyższej niż 7.8.4. Szczegółowe informacje o dostępnych łatkach znajdują się w dokumentacji producenta pod adresem https://documentation.open-xchange.com/7.8.3/release-notes/release-notes.html oraz w referencjach producenta na stronie ox.com.
OX App Suite (OX Software GmbH) w wersji 7.8.4 i wcześniejszych
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HOpen Xchange Appsuite
APPOpen-Xchange≤ 7.8.4
Powiązane podatności
OX App Suite — nieprawidłowa walidacja limitów żądań (rate limits)
Nieprawidłowa kontrola dostępu w OX App Suite 7.10.0 i wcześniejszych
Niebezpieczne uprawnienia w OX App Suite do wersji 7.8.4
Nieprawidłowa kontrola dostępu w OX App Suite 7.8.3
Ujawnienie informacji w Open-Xchange OX App Suite 7.8.3 i wcześniejszych