Urządzenia Accellion File Transfer Appliance (FTA) przed wersją FTA_9_12_180 są podatne na atak SSRF (Server-Side Request Forgery) wynikający z niepoprawnie skonstruowanego wyrażenia regularnego. Podatność pozwala nieuwierzytelnionemu atakującemu na odczyt plików lokalnych serwera oraz inicjowanie żądań do wewnętrznych zasobów.
▸ Pokaż oryginał (EN)
An issue was discovered on Accellion FTA devices before FTA_9_12_180. Because a regular expression (intended to match local https URLs) lacks an initial ^ character, courier/web/1000@/wmProgressval.html allows SSRF attacks with a file:///etc/passwd#https:// URL pattern.
Wyrażenie regularne użyte do walidacji lokalnych adresów URL (HTTPS) nie zawiera znaku kotwicy początku ciągu '^', co powoduje, że walidacja może zostać obejściona. Atakujący może spreparować żądanie do endpointu 'courier/web/1000@/wmProgressval.html' z parametrem URL w formacie 'file:///etc/passwd#https://', który zostanie błędnie uznany za prawidłowy lokalny adres HTTPS. W efekcie serwer przetwarza podstawiony adres i zwraca zawartość lokalnego zasobu lub przekazuje żądanie do wskazanego wewnętrznego celu.
Atakujący może odczytać wrażliwe pliki systemowe (np. /etc/passwd) z serwera FTA oraz potencjalnie uzyskać dostęp do wewnętrznych zasobów sieciowych niedostępnych bezpośrednio z Internetu, co może prowadzić do dalszego kompromitowania infrastruktury.
Należy zaktualizować oprogramowanie Accellion FTA do wersji FTA_9_12_180 lub nowszej. Jako środek tymczasowy zaleca się ograniczenie dostępu do urządzeń FTA wyłącznie do zaufanych adresów IP oraz monitorowanie ruchu sieciowego pod kątem podejrzanych żądań do endpointu wmProgressval.html.
Urządzenia Accellion File Transfer Appliance (FTA) we wszystkich wersjach przed FTA_9_12_180
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NAccellion File Transfer Appliance
APPAccellion≤ 9_12_40
Powiązane podatności
Command Injection w Accellion File Transfer Appliance (FTA_8_0_540)
Accellion FTA: użycie zakodowanych na stałe poświadczeń (hard-coded credentials)
RCE w Accellion FTA poprzez command injection w parametrze oauth_token
SQL Injection w Accellion FTA — parametr year w report_error.php
RCE przez command injection w Accellion FTA — endpoint seos/1000/find.api