W produktach AlienVault USM (Unified Security Management) oraz OSSIM (Open Source Security Information Management) wykryto krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE). Zagrożenie jest szczególnie poważne, ponieważ dotyczy systemów klasy SIEM, które zazwyczaj posiadają uprzywilejowany dostęp do infrastruktury sieciowej.
▸ Pokaż oryginał (EN)
A remote code execution issue was discovered in AlienVault USM and OSSIM before 5.5.1.
Podatność pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu na podatnym systemie. Szczegółowy mechanizm techniczny nie został ujawniony w opisie producenta, jednak ze względu na wektor ataku sieciowego bez wymagania uwierzytelnienia (AV:N/AC:L/PR:N/UI:N), exploit może być przeprowadzony przez sieć bez jakiejkolwiek interakcji użytkownika. Producent wydał poprawkę w formie hotfix dla wersji 5.5.1.
Atakujący może zdalnie wykonać dowolny kod na podatnym systemie bez konieczności uwierzytelniania, co prowadzi do pełnej kompromitacji poufności, integralności i dostępności systemu — w tym potencjalnie całej monitorowanej infrastruktury bezpieczeństwa.
Należy niezwłocznie zaktualizować system do wersji 5.5.1 lub nowszej, instalując hotfix udostępniony przez producenta. Szczegóły aktualizacji dostępne są w referencjach producenta pod adresami wskazanymi w advisory bezpieczeństwa AlienVault.
AlienVault USM (Unified Security Management) oraz AlienVault OSSIM (Open Source Security Information Management) we wszystkich wersjach przed 5.5.1
Producent opublikował dedykowane security advisory oraz hotfix opisany jako 'ważna aktualizacja' (important update), co sugeruje aktywne traktowanie podatności jako krytycznej. Referencje wskazują na dwa oddzielne wątki na forum AlienVault: ogłoszenie hotfixa v5.5.1 oraz dedykowane security advisory.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlienvault Open Source Security Information Management
APPAlienvault< 5.5.1Alienvault Unified Security Management
APPAlienvault< 5.5.1
Powiązane podatności
AlienVault USM/OSSIM i NfSen – błąd porzucania uprawnień, kod Perl uruchamiany jako root
Auth Bypass w AlienVault OSSIM/USM via nagłówka HTTP User-Agent
SQL Injection w AlienVault OSSIM/USM — plik gauge.php
PHP Object Injection w AlienVault OSSIM/USM — zdalne wykonanie kodu
OSSIM before 4.3.3.1 has tele_compress.php path traversal vulnerability