CRITICAL🇬🇧 English

CVE-2017-17407

RCE bez uwierzytelnienia w NetGain Systems Enterprise Manager (script_test.jsp)

CVSS 9.8v3.0pub. 2018-01-23upd. 2024-11-21

Krytyczna podatność w NetGain Systems Enterprise Manager v7.2.699 build 1001 umożliwia zdalnemu atakującemu wykonanie dowolnego kodu bez konieczności uwierzytelnienia. Błąd wynika z braku walidacji parametru przekazywanego do endpointu script_test.jsp, co prowadzi do command injection.

Pokaż oryginał (EN)

This vulnerability allows remote attackers to execute arbitrary code on vulnerable installations of NetGain Systems Enterprise Manager v7.2.699 build 1001. Authentication is not required to exploit this vulnerability. The specific flaw exists within the handling of the content parameter provided to the script_test.jsp endpoint. A crafted content request parameter can trigger execution of a system call composed from a user-supplied string. An attacker can leverage this vulnerability to execute code under the context of the web service. Was ZDI-CAN-5080.

🤖 Analiza AI
Jak działa

Podatność tkwi w sposobie obsługi parametru 'content' przesyłanego do endpointu script_test.jsp. Odpowiednio spreparowana wartość tego parametru powoduje, że aplikacja przekazuje ją bezpośrednio do wywołania systemowego (system call) bez należytej sanityzacji. Atakujący może w ten sposób wstrzyknąć własne polecenia systemowe, które zostaną wykonane przez serwer w kontekście procesu usługi webowej. Endpoint jest dostępny bez uwierzytelnienia, co czyni podatność trywialną do wykorzystania zdalnie.

Skutki

Atakujący uzyskuje możliwość zdalnego wykonania dowolnego kodu (RCE) w kontekście konta, na którym działa usługa webowa, co może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych lub dalszego lateral movement w sieci.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu webowego aplikacji wyłącznie do zaufanych hostów oraz monitorowanie ruchu kierowanego do endpointu script_test.jsp.

Kogo dotyczy

NetGain Systems Enterprise Manager w wersji 7.2.699 build 1001

Uwagi

Podatność została pierwotnie zgłoszona w ramach programu Zero Day Initiative jako ZDI-CAN-5080 i opublikowana jako ZDI-17-954.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Netgain Systems Enterprise Manager

    APP
    Netgain-Systems
    7.2.699
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCECommand Injection
CWE
Referencje

Powiązane podatności

CVE-2017-16610CRITICAL9.8PL ✓ten sam produkt

RCE przez path traversal w Netgain Enterprise Manager (upload_save_do.jsp)

CVE-2017-17406CRITICAL9.8PL ✓ten sam produkt

RCE przez deserializację w Netgain Enterprise Manager (RMI)

CVE-2017-16608CRITICAL9.8PL ✓ten sam produkt

RCE bez uwierzytelnienia w Netgain Enterprise Manager (exec.jsp)

CVE-2017-16597CRITICAL9.8PL ✓ten sam produkt

RCE poprzez path traversal w NetGain Systems Enterprise Manager

CVE-2018-10587HIGH7.2ten sam produkt

NetGain Enterprise Manager (EM) is affected by OS Command Injection vulnerabilities in versions before 10.0.57...