CRITICAL🇬🇧 English

CVE-2017-8303

RCE przez command injection w Accellion FTA — endpoint seos/1000/find.api

CVSS 9.8v3.1pub. 2017-05-05upd. 2026-05-13

Podatność w urządzeniach Accellion File Transfer Appliance (FTA) umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE) poprzez wstrzyknięcie metaznaków powłoki systemowej. Krytyczny poziom zagrożenia wynika z braku wymagań autoryzacyjnych i pełnego dostępu do systemu.

Pokaż oryginał (EN)

An issue was discovered on Accellion FTA devices before FTA_9_12_180. seos/1000/find.api allows Remote Code Execution with shell metacharacters in the method parameter.

🤖 Analiza AI
Jak działa

Endpoint seos/1000/find.api nie filtruje prawidłowo danych wejściowych przekazywanych w parametrze 'method'. Atakujący może umieścić w tym parametrze metaznaki powłoki systemowej (shell metacharacters), co skutkuje wykonaniem dowolnych poleceń systemowych w kontekście procesu obsługującego żądanie. Jest to klasyczny błąd typu command injection (CWE-116 — nieprawidłowe kodowanie lub escapowanie danych wyjściowych). Atak nie wymaga uwierzytelnienia ani interakcji użytkownika.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem FTA, w tym odczytać, zmodyfikować lub usunąć przechowywane pliki, a także naruszyć poufność, integralność i dostępność całego systemu.

Mitygacja

Należy zaktualizować oprogramowanie urządzeń Accellion FTA do wersji FTA_9_12_180 lub nowszej. Jako dodatkowy środek zaradczy zaleca się ograniczenie dostępu sieciowego do interfejsu API urządzenia wyłącznie do zaufanych adresów IP oraz monitorowanie logów pod kątem nietypowych żądań do endpointu seos/1000/find.api.

Kogo dotyczy

Urządzenia Accellion File Transfer Appliance (FTA) w wersjach wcześniejszych niż FTA_9_12_180.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Accellion File Transfer Appliance

    APP
    Accellion
    < 9_12_180
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2019-5623CRITICAL9.8PL ✓ten sam produkt

Command Injection w Accellion File Transfer Appliance (FTA_8_0_540)

CVE-2019-5622CRITICAL9.8PL ✓ten sam produkt

Accellion FTA: użycie zakodowanych na stałe poświadczeń (hard-coded credentials)

CVE-2015-2857CRITICAL9.8PL ✓ten sam produkt

RCE w Accellion FTA poprzez command injection w parametrze oauth_token

CVE-2017-8790CRITICAL9.8PL ✓ten sam produkt

LDAP Injection w Accellion FTA — podatność krytyczna w parametrze filter

CVE-2017-8789CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Accellion FTA — parametr year w report_error.php