CRITICAL✓ PATCH🇬🇧 English

CVE-2017-6972

AlienVault USM/OSSIM i NfSen – błąd porzucania uprawnień, kod Perl uruchamiany jako root

CVSS 9.8v3.0pub. 2017-03-22upd. 2026-05-13

AlienVault USM, OSSIM oraz NfSen nieprawidłowo porzucają uprawnienia roota podczas wykonywania kodu Perl komponentu NfSen, co prowadzi do uruchamiania go z najwyższymi uprawnieniami systemowymi. Podatność jest krytyczna ze względu na możliwość wykonywania operacji z pełnym dostępem do systemu.

Pokaż oryginał (EN)

AlienVault USM and OSSIM before 5.3.7 and NfSen before 1.3.8 have an error in privilege dropping and unnecessarily execute the NfSen Perl code as root, aka AlienVault ID ENG-104945, a different vulnerability than CVE-2017-6970 and CVE-2017-6971.

🤖 Analiza AI
Jak działa

Błąd sklasyfikowany jako CWE-273 (Improper Check for Dropped Privileges) polega na tym, że aplikacja nie weryfikuje poprawnie, czy uprawnienia roota zostały rzeczywiście zrzucone przed wykonaniem kodu Perl komponentu NfSen. W rezultacie kod ten działa z uprawnieniami roota zamiast z ograniczonymi uprawnieniami użytkownika. Atakujący, który jest w stanie wpłynąć na wykonywany kod Perl, uzyskuje tym samym pełną kontrolę nad systemem.

Skutki

Atakujący może wykonywać dowolne operacje z uprawnieniami roota, co umożliwia pełne przejęcie kontroli nad systemem, odczyt i modyfikację danych oraz instalację złośliwego oprogramowania.

Mitygacja

Należy zaktualizować AlienVault USM i OSSIM do wersji 5.3.7 lub nowszej oraz NfSen do wersji 1.3.8 lub nowszej. Szczegóły poprawki dostępne są w oficjalnych kanałach producenta oraz w informacji o wydaniu NfSen 1.3.8 na platformie SourceForge.

Kogo dotyczy

AlienVault USM i OSSIM w wersjach przed 5.3.7 oraz NfSen w wersjach przed 1.3.8

Uwagi

W referencjach wskazano publiczny exploit dostępny w Exploit-DB (exploits/42314). Podatność jest odrębna od CVE-2017-6970 i CVE-2017-6971, które dotyczą tego samego produktu. Producent AlienVault oznaczył ją wewnętrznym identyfikatorem ENG-104945.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Alienvault Ossim

    APP
    Alienvault
    ≤ 5.3.6
  • Alienvault Unified Security Management

    APP
    Alienvault
    ≤ 5.3.6
  • Nfsen

    APP
    Nfsen
    ≤ 1.3.7
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2018-7279CRITICAL9.8PL ✓ten sam produkt

RCE w AlienVault USM i OSSIM przed wersją 5.5.1

CVE-2017-7175CRITICAL9.9PL ✓ten sam produkt

NfSen – command injection przez parametr customfmt (RCE)

CVE-2016-7955CRITICAL9.8PL ✓ten sam produkt

Auth Bypass w AlienVault OSSIM/USM via nagłówka HTTP User-Agent

CVE-2016-8580CRITICAL9.8PL ✓ten sam produkt

PHP Object Injection w AlienVault OSSIM/USM — zdalne wykonanie kodu

CVE-2016-8582CRITICAL9.8PL ✓ten sam produkt

SQL Injection w AlienVault OSSIM/USM — plik gauge.php