Krytyczna podatność umożliwiająca zdalne wykonanie kodu (RCE) w Microsoft SharePoint, wynikająca z braku weryfikacji znaczników źródłowych pakietu aplikacji. Jest aktywnie wykorzystywana przez atakujących, co czyni ją bezpośrednim zagrożeniem dla organizacji korzystających z tego oprogramowania.
▸ Pokaż oryginał (EN)
A remote code execution vulnerability exists in Microsoft SharePoint when the software fails to check the source markup of an application package, aka 'Microsoft SharePoint Remote Code Execution Vulnerability'. This CVE ID is unique from CVE-2019-0594.
Podatność powstaje, gdy Microsoft SharePoint nie sprawdza prawidłowo znaczników źródłowych (source markup) przesyłanego pakietu aplikacji. Atakujący może dostarczyć specjalnie spreparowany pakiet aplikacji, który po przetworzeniu przez serwer prowadzi do wykonania złośliwego kodu. Atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika, co znacznie zwiększa jego zasięg i łatwość przeprowadzenia.
Atakujący może zdalnie wykonać dowolny kod w kontekście serwera SharePoint, uzyskując pełną kontrolę nad poufnością, integralnością i dostępnością systemu. Skuteczne wykorzystanie podatności może prowadzić do przejęcia serwera, kradzieży danych oraz dalszego ruchu wewnątrz sieci (lateral movement).
Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez Microsoft na stronie https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0604. Ze względu na aktywne wykorzystywanie podatności aktualizacja powinna być wdrożona w trybie pilnym.
Microsoft SharePoint Enterprise Server, Microsoft SharePoint Foundation, Microsoft SharePoint Server — wersje wskazane w referencjach producenta (portal Microsoft Security Response Center).
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych. Jest odrębna od powiązanej podatności CVE-2019-0594, dotyczącej podobnego mechanizmu w Microsoft SharePoint.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft Sharepoint Enterprise Server
APPMicrosoft2016Microsoft Sharepoint Foundation
APPMicrosoft2013Microsoft SharePoint Server
APPMicrosoft20102019
CISA KEV — szczegółyi
- Dostawcai
- Microsoft ↗
- Produkti
- SharePoint
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Microsoft SharePoint nie sprawdza poprawnie znacznika źródłowego pakietu aplikacji. Osoba atakująca, która pomyślnie wykorzysta tę lukę, może uruchomić zdalny kod w kontekście puli aplikacji SharePoint i konta farmy serwerów SharePoint.
▸ Pokaż oryginał (EN)
Microsoft SharePoint fails to check the source markup of an application package. An attacker who successfully exploits the vulnerability could run remote code in the context of the SharePoint application pool and the SharePoint server farm account.
Powiązane podatności
RCE przez deserializację niezaufanych danych w Microsoft SharePoint
Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server
Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)
RCE przez deserializację niezaufanych danych w Microsoft SharePoint Server
RCE przez deserialization w Microsoft SharePoint Server (on-premises)