Urządzenia Accellion File Transfer Appliance (FTA) przed wersją FTA_9_12_180 są podatne na LDAP Injection poprzez parametr POST 'filter' w endpoincie ldaptest.html. Podatność jest krytyczna, ponieważ może być wykorzystana zdalnie bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
An issue was discovered on Accellion FTA devices before FTA_9_12_180. The home/seos/courier/ldaptest.html POST parameter "filter" can be used for LDAP Injection.
Atakujący wysyła spreparowane żądanie HTTP POST do endpointu /home/seos/courier/ldaptest.html, wstrzykując złośliwe znaki lub sekwencje do parametru 'filter'. Niezwalidowane dane trafiają bezpośrednio do zapytania LDAP wykonywanego przez urządzenie, co pozwala na manipulację logiką zapytania. Jest to klasyczna podatność klasy LDAP Injection (CWE-90), wynikająca z braku odpowiedniego filtrowania danych wejściowych.
Atakujący może manipulować zapytaniami LDAP wykonywanymi przez urządzenie, co może prowadzić do nieautoryzowanego ujawnienia danych z katalogu LDAP, obejścia mechanizmów uwierzytelnienia lub naruszenia integralności i poufności przetwarzanych informacji.
Należy zaktualizować oprogramowanie urządzeń Accellion FTA do wersji FTA_9_12_180 lub nowszej. Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do endpointu /home/seos/courier/ldaptest.html na poziomie firewall.
Urządzenia Accellion File Transfer Appliance (FTA) we wszystkich wersjach przed FTA_9_12_180.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAccellion File Transfer Appliance
APPAccellion≤ 9_12_40
Powiązane podatności
Command Injection w Accellion File Transfer Appliance (FTA_8_0_540)
Accellion FTA: użycie zakodowanych na stałe poświadczeń (hard-coded credentials)
RCE w Accellion FTA poprzez command injection w parametrze oauth_token
SQL Injection w Accellion FTA — parametr year w report_error.php
RCE przez command injection w Accellion FTA — endpoint seos/1000/find.api