CRITICAL🇬🇧 English

CVE-2017-16608

RCE bez uwierzytelnienia w Netgain Enterprise Manager (exec.jsp)

CVSS 9.8v3.0pub. 2018-01-23upd. 2024-11-21

Krytyczna podatność typu command injection w pliku exec.jsp aplikacji Netgain Enterprise Manager umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na podatnym systemie. Brak wymogu uwierzytelnienia oraz sieciowy wektor ataku czynią tę podatność wyjątkowo niebezpieczną.

Pokaż oryginał (EN)

This vulnerability allows remote attackers to execute arbitrary code on vulnerable installations of Netgain Enterprise Manager. Authentication is not required to exploit this vulnerability. The specific flaw exists within exec.jsp. The issue results from the lack of proper validation of a user-supplied string before using it to execute a system call. An attacker can leverage this vulnerability to execute code under the context of the current user. Was ZDI-CAN-4749.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniej walidacji danych dostarczonych przez użytkownika w pliku exec.jsp przed przekazaniem ich do wywołania systemowego. Atakujący może przesłać specjalnie spreparowany ciąg znaków, który zostanie wykonany jako polecenie systemowe bez jakiejkolwiek autoryzacji. Mechanizm odpowiada klasyfikacji CWE-78 (OS Command Injection) oraz CWE-134 (użycie niekontrolowanego ciągu formatu). Exploit nie wymaga interakcji użytkownika po stronie ofiary.

Skutki

Atakujący może wykonać dowolny kod w kontekście użytkownika, pod którym działa aplikacja, co może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych lub instalacji złośliwego oprogramowania.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (Tenable TRA-2018-02, ZDI-17-950). Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu aplikacji wyłącznie do zaufanych hostów oraz monitorowanie ruchu kierowanego do pliku exec.jsp.

Kogo dotyczy

Netgain Systems Enterprise Manager — wersje podatne wskazane w referencjach producenta oraz adwizoriach ZDI-17-950 i Tenable TRA-2018-02.

Uwagi

Podatność została pierwotnie zgłoszona w ramach programu Zero Day Initiative jako ZDI-CAN-4749, a opublikowana jako ZDI-17-950. Badania opublikowane przez Tenable w raporcie TRA-2018-02.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Netgain Systems Enterprise Manager

    APP
    Netgain-Systems
    < 7.2.766
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCECommand Injection
CWE
Referencje

Powiązane podatności

CVE-2017-17406CRITICAL9.8PL ✓ten sam produkt

RCE przez deserializację w Netgain Enterprise Manager (RMI)

CVE-2017-17407CRITICAL9.8PL ✓ten sam produkt

RCE bez uwierzytelnienia w NetGain Systems Enterprise Manager (script_test.jsp)

CVE-2017-16610CRITICAL9.8PL ✓ten sam produkt

RCE przez path traversal w Netgain Enterprise Manager (upload_save_do.jsp)

CVE-2017-16597CRITICAL9.8PL ✓ten sam produkt

RCE poprzez path traversal w NetGain Systems Enterprise Manager

CVE-2018-10587HIGH7.2ten sam produkt

NetGain Enterprise Manager (EM) is affected by OS Command Injection vulnerabilities in versions before 10.0.57...