Podatność w REST API CyberArk Password Vault Web Access umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na serwerze poprzez przesłanie złośliwego, zserializowanego obiektu .NET w nagłówku HTTP Authorization. Ze względu na brak wymogu uwierzytelnienia i pełny zakres konsekwencji (poufność, integralność, dostępność), podatność jest oceniana jako krytyczna.
▸ Pokaż oryginał (EN)
The REST API in CyberArk Password Vault Web Access before 9.9.5 and 10.x before 10.1 allows remote attackers to execute arbitrary code via a serialized .NET object in an Authorization HTTP header.
Aplikacja podczas przetwarzania żądań REST deserializuje dane przekazane w nagłówku HTTP Authorization bez odpowiedniej walidacji ich pochodzenia ani zawartości. Atakujący może spreparować złośliwy, zserializowany obiekt .NET i umieścić go w nagłówku Authorization wysyłanego żądania HTTP. W momencie deserializacji po stronie serwera obiekt ten może wywołać wykonanie dowolnego kodu w kontekście procesu aplikacji. Jest to klasyczny przypadek podatności CWE-502 (Deserialization of Untrusted Data).
Atakujący bez jakiegokolwiek uwierzytelnienia może zdalnie wykonać dowolny kod (RCE) na serwerze hostującym CyberArk Password Vault Web Access, co może prowadzić do pełnego przejęcia systemu, wycieku przechowywanych danych uwierzytelniających oraz utraty integralności i dostępności usługi.
Należy zaktualizować CyberArk Password Vault Web Access do wersji 9.9.5 lub nowszej (dla gałęzi 9.x) albo do wersji 10.1 lub nowszej (dla gałęzi 10.x). Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu REST API wyłącznie do zaufanych hostów za pomocą firewall lub reguł sieciowych do czasu wdrożenia patcha.
CyberArk Password Vault Web Access w wersjach przed 9.9.5 oraz w wersjach 10.x przed 10.1
Dla tej podatności istnieje publicznie dostępny exploit opublikowany w serwisie Exploit-DB (ID 44429) oraz szczegółowe advisory badaczy z RedTeam Pentesting (rt-sa-2017-014). Podatność została również ujawniona przez pełne ujawnienie (Full Disclosure) w kwietniu 2018 r.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCyberark Password Vault
APPCyberark< 9.9.510.0 – 10.1 (bez)
Powiązane podatności
CyberArk Password Vault before 9.7 allows remote attackers to obtain sensitive information from process memory...
CyberArk Conjur — bypass uwierzytelniania IAM przez błędne wyrażenie regularne
CyberArk Conjur – pominięcie uwierzytelnienia przez przekierowanie ruchu (Auth Bypass)
XXE w CyberArk Enterprise Password Vault — odczyt plików i bypass uwierzytelnienia
Privilege Escalation w CyberArk Endpoint Privilege Manager