CRITICAL🇬🇧 English

CVE-2017-8789

SQL Injection w Accellion FTA — parametr year w report_error.php

CVSS 9.8v3.0pub. 2017-05-05upd. 2026-05-13

W urządzeniach Accellion File Transfer Appliance (FTA) wykryto podatność typu SQL injection w skrypcie report_error.php, umożliwiającą nieuwierzytelnionemu atakującemu zdalne wykonywanie zapytań SQL. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co wskazuje na jej wyjątkowo wysokie ryzyko.

Pokaż oryginał (EN)

An issue was discovered on Accellion FTA devices before FTA_9_12_180. A report_error.php?year='payload SQL injection vector exists.

🤖 Analiza AI
Jak działa

Atakujący może wstrzyknąć złośliwy payload SQL poprzez parametr 'year' w żądaniu HTTP do endpointu report_error.php bez konieczności uwierzytelnienia. Brak odpowiedniej walidacji i sanityzacji danych wejściowych powoduje, że przekazana wartość jest bezpośrednio włączana do zapytania SQL wykonywanego po stronie serwera. Pozwala to na manipulację logiką zapytań bazodanowych urządzenia.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych przechowywanych w bazie, a także potencjalnie modyfikować lub usuwać dane, co zagraża poufności, integralności oraz dostępności systemu.

Mitygacja

Należy zaktualizować oprogramowanie urządzenia Accellion FTA do wersji FTA_9_12_180 lub nowszej. Zaleca się również ograniczenie dostępu sieciowego do panelu zarządzania urządzenia wyłącznie do zaufanych adresów IP.

Kogo dotyczy

Urządzenia Accellion File Transfer Appliance (FTA) we wszystkich wersjach przed FTA_9_12_180.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Accellion File Transfer Appliance

    APP
    Accellion
    ≤ 9_12_40
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2019-5623CRITICAL9.8PL ✓ten sam produkt

Command Injection w Accellion File Transfer Appliance (FTA_8_0_540)

CVE-2019-5622CRITICAL9.8PL ✓ten sam produkt

Accellion FTA: użycie zakodowanych na stałe poświadczeń (hard-coded credentials)

CVE-2015-2857CRITICAL9.8PL ✓ten sam produkt

RCE w Accellion FTA poprzez command injection w parametrze oauth_token

CVE-2017-8790CRITICAL9.8PL ✓ten sam produkt

LDAP Injection w Accellion FTA — podatność krytyczna w parametrze filter

CVE-2017-8303CRITICAL9.8PL ✓ten sam produkt

RCE przez command injection w Accellion FTA — endpoint seos/1000/find.api