Podatność w narzędziu Palo Alto Networks Expedition Migration Tool umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie poleceń na poziomie systemu operacyjnego. Ze względu na brak wymogu uwierzytelnienia oraz pełny zakres uprawnień systemowych stanowi krytyczne zagrożenie dla każdego środowiska, w którym narzędzie jest dostępne sieciowo.
▸ Pokaż oryginał (EN)
The Palo Alto Networks Expedition Migration tool 1.0.107 and earlier may allow an unauthenticated attacker with remote access to run system level commands on the device hosting this service/application.
Podatność wynika z niewłaściwej kontroli uprawnień (CWE-269) — narzędzie nie wymaga od użytkownika uwierzytelnienia przed wykonaniem operacji systemowych. Zdalny atakujący posiadający dostęp sieciowy do usługi może bezpośrednio wywołać polecenia systemowe (command injection) bez podawania jakichkolwiek poświadczeń. Skutkuje to możliwością pełnego przejęcia kontroli nad hostem, na którym działa aplikacja.
Atakujący może wykonywać dowolne polecenia na poziomie systemu operacyjnego hosta, co prowadzi do pełnego naruszenia poufności, integralności oraz dostępności systemu, w tym możliwości kradzieży danych konfiguracyjnych migrowanych urządzeń sieciowych.
Należy zaktualizować Palo Alto Networks Expedition Migration Tool do wersji nowszej niż 1.0.107. Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://security.paloaltonetworks.com/CVE-2018-10143). Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do narzędzia wyłącznie do zaufanych adresów IP za pomocą firewall lub segmentacji sieci.
Palo Alto Networks Expedition Migration Tool w wersji 1.0.107 i wcześniejszych.
Szczegółowy opis mechanizmu command injection został opublikowany przez badacza na stronie doddsecurity.com/234/command-injection-on-palo-alto-networks-expedition/.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPalo Alto Networks Expedition
APPPaloaltonetworks1.0.107
Powiązane podatności
Command injection w Palo Alto Networks Expedition — nieautoryzowane RCE jako root
SQL Injection w Palo Alto Networks Expedition — dostęp do danych i plików
Brak uwierzytelnienia w Palo Alto Networks Expedition — przejęcie konta admina
SQL Injection w Palo Alto Networks Expedition — ujawnienie danych i odczyt plików
OS command injection w Palo Alto Networks Expedition umożliwiający RCE jako root