CRITICAL🇬🇧 English

CVE-2019-14277

Axway SecureTransport — nieuwierzytelniona podatność XXE/XML Injection w API

CVSS 9.8v3.1pub. 2019-07-26upd. 2024-11-21

Axway SecureTransport 5.x jest podatny na nieuwierzytelnione ślepe XML injection oraz XXE (XML External Entity) w funkcji resetowania hasła dostępnej przez REST API. Podatność może prowadzić do ujawnienia plików lokalnych, ataku DoS lub SSRF z potencjalnym remote code execution.

Pokaż oryginał (EN)

Axway SecureTransport 5.x through 5.3 (or 5.x through 5.5 with certain API configuration) is vulnerable to unauthenticated blind XML injection (and XXE) in the resetPassword functionality via the REST API. This vulnerability can lead to local file disclosure, DoS, or URI invocation attacks (i.e., SSRF with resultant remote code execution). NOTE: The vendor disputes this issues as not being a vulnerability because “All attacks that use external entities are blocked (no external DTD or file inclusions, no SSRF). The impact on confidentiality, integrity and availability is not proved on any version.

🤖 Analiza AI
Jak działa

Atakujący bez żadnego uwierzytelnienia wysyła spreparowane żądanie do endpointu resetowania hasła w REST API, wstrzykując złośliwy payload XML zawierający zewnętrzne encje (XXE). W zależności od konfiguracji serwera, pozwala to na odczyt lokalnych plików systemowych poprzez mechanizm rozwijania encji XML, inicjowanie połączeń wychodzących do arbitralnych zasobów sieciowych (SSRF) lub wywołanie warunków odmowy usługi. Szczególnie narażone są instalacje z określonymi konfiguracjami API (wersje do 5.5).

Skutki

Atakujący może uzyskać dostęp do poufnych plików na serwerze, wywołać atak DoS lub wykorzystać SSRF do inicjowania połączeń z wewnętrznych zasobów sieciowych, co w skrajnym przypadku może umożliwić remote code execution.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (Axway Security Notice). Warto dodatkowo ograniczyć dostęp do REST API wyłącznie do zaufanych adresów IP oraz monitorować logi pod kątem podejrzanych żądań do endpointu resetowania hasła.

Kogo dotyczy

Axway SecureTransport w wersjach 5.x do 5.3 oraz wersje 5.x do 5.5 przy określonej konfiguracji API.

Uwagi

Producent (Axway) kwestionuje zasadność podatności, twierdząc że zewnętrzne encje XML są blokowane (brak zewnętrznych DTD, dołączeń plików, SSRF) i że wpływ na poufność, integralność oraz dostępność nie został potwierdzony na żadnej wersji. Mimo to podatność posiada publiczny exploit dostępny w Exploit-DB (nr 47150) oraz opublikowany kod PoC.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Axway Securetransport

    APP
    Axway
    5.2.15.3.05.3.15.3.35.3.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCESSRFXXE
CWE
Referencje

Powiązane podatności

CVE-2012-4991HIGH8.5ten sam produkt

Multiple directory traversal vulnerabilities in Axway SecureTransport 5.1 SP2 and earlier allow remote authent...

CVE-2013-7057MEDIUM6.8ten sam produkt

Cross-site request forgery (CSRF) vulnerability in Axway SecureTransport 5.1 SP2 and earlier allows remote att...

CVE-2015-5606HIGH7.5ten sam vendor

Vordel XML Gateway (acquired by Axway) version 7.2.2 could allow remote attackers to cause a denial of service...

CVE-2019-6500HIGH7.5ten sam vendor

In Axway File Transfer Direct 2.7.1, an unauthenticated Directory Traversal vulnerability can be exploited by ...

CVE-2012-6452MEDIUM5.0ten sam vendor

Axway Secure Messenger before 6.5 Updated Release 7, as used in Axway Email Firewall, provides different respo...