W urządzeniach Accellion File Transfer Appliance (FTA) wykryto podatność typu SQL injection w skrypcie report_error.php, umożliwiającą nieuwierzytelnionemu atakującemu zdalne wykonywanie zapytań SQL. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co wskazuje na jej wyjątkowo wysokie ryzyko.
▸ Pokaż oryginał (EN)
An issue was discovered on Accellion FTA devices before FTA_9_12_180. A report_error.php?year='payload SQL injection vector exists.
Atakujący może wstrzyknąć złośliwy payload SQL poprzez parametr 'year' w żądaniu HTTP do endpointu report_error.php bez konieczności uwierzytelnienia. Brak odpowiedniej walidacji i sanityzacji danych wejściowych powoduje, że przekazana wartość jest bezpośrednio włączana do zapytania SQL wykonywanego po stronie serwera. Pozwala to na manipulację logiką zapytań bazodanowych urządzenia.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych przechowywanych w bazie, a także potencjalnie modyfikować lub usuwać dane, co zagraża poufności, integralności oraz dostępności systemu.
Należy zaktualizować oprogramowanie urządzenia Accellion FTA do wersji FTA_9_12_180 lub nowszej. Zaleca się również ograniczenie dostępu sieciowego do panelu zarządzania urządzenia wyłącznie do zaufanych adresów IP.
Urządzenia Accellion File Transfer Appliance (FTA) we wszystkich wersjach przed FTA_9_12_180.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAccellion File Transfer Appliance
APPAccellion≤ 9_12_40
Powiązane podatności
Command Injection w Accellion File Transfer Appliance (FTA_8_0_540)
Accellion FTA: użycie zakodowanych na stałe poświadczeń (hard-coded credentials)
RCE w Accellion FTA poprzez command injection w parametrze oauth_token
LDAP Injection w Accellion FTA — podatność krytyczna w parametrze filter
RCE przez command injection w Accellion FTA — endpoint seos/1000/find.api