Podatność w urządzeniach Accellion File Transfer Appliance (FTA) umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE) poprzez wstrzyknięcie metaznaków powłoki systemowej. Krytyczny poziom zagrożenia wynika z braku wymagań autoryzacyjnych i pełnego dostępu do systemu.
▸ Pokaż oryginał (EN)
An issue was discovered on Accellion FTA devices before FTA_9_12_180. seos/1000/find.api allows Remote Code Execution with shell metacharacters in the method parameter.
Endpoint seos/1000/find.api nie filtruje prawidłowo danych wejściowych przekazywanych w parametrze 'method'. Atakujący może umieścić w tym parametrze metaznaki powłoki systemowej (shell metacharacters), co skutkuje wykonaniem dowolnych poleceń systemowych w kontekście procesu obsługującego żądanie. Jest to klasyczny błąd typu command injection (CWE-116 — nieprawidłowe kodowanie lub escapowanie danych wyjściowych). Atak nie wymaga uwierzytelnienia ani interakcji użytkownika.
Atakujący może uzyskać pełną kontrolę nad urządzeniem FTA, w tym odczytać, zmodyfikować lub usunąć przechowywane pliki, a także naruszyć poufność, integralność i dostępność całego systemu.
Należy zaktualizować oprogramowanie urządzeń Accellion FTA do wersji FTA_9_12_180 lub nowszej. Jako dodatkowy środek zaradczy zaleca się ograniczenie dostępu sieciowego do interfejsu API urządzenia wyłącznie do zaufanych adresów IP oraz monitorowanie logów pod kątem nietypowych żądań do endpointu seos/1000/find.api.
Urządzenia Accellion File Transfer Appliance (FTA) w wersjach wcześniejszych niż FTA_9_12_180.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAccellion File Transfer Appliance
APPAccellion< 9_12_180
Powiązane podatności
Command Injection w Accellion File Transfer Appliance (FTA_8_0_540)
Accellion FTA: użycie zakodowanych na stałe poświadczeń (hard-coded credentials)
RCE w Accellion FTA poprzez command injection w parametrze oauth_token
LDAP Injection w Accellion FTA — podatność krytyczna w parametrze filter
SQL Injection w Accellion FTA — parametr year w report_error.php