RSA Netwitness Platform oraz RSA Security Analytics zawierają krytyczną podatność typu command injection wynikającą z braku walidacji danych wejściowych. Zdalny, nieuwierzytelniony atakujący może wykorzystać ją do wykonania dowolnych poleceń na serwerze.
▸ Pokaż oryginał (EN)
RSA Netwitness Platform versions prior to 11.2.1.1 and RSA Security Analytics versions prior to 10.6.6.1 are vulnerable to a Command Injection vulnerability due to missing input validation in the product. A remote unauthenticated malicious user could exploit this vulnerability to execute arbitrary commands on the server.
Podatność (CWE-78) polega na braku odpowiedniej walidacji danych wejściowych przekazywanych do produktu. Atakujący bez żadnego uwierzytelnienia może spreparować złośliwe żądanie sieciowe zawierające osadzone polecenia systemowe. Brak filtrowania danych wejściowych powoduje, że serwer interpretuje i wykonuje przekazane polecenia z uprawnieniami procesu aplikacji.
Atakujący może wykonać dowolne polecenia na serwerze, co może skutkować pełnym przejęciem kontroli nad systemem, ujawnieniem poufnych danych, modyfikacją konfiguracji lub zakłóceniem działania platformy bezpieczeństwa.
Należy zaktualizować RSA Netwitness Platform do wersji 11.2.1.1 lub nowszej oraz RSA Security Analytics do wersji 10.6.6.1 lub nowszej. Szczegółowe informacje dostępne są w komunikacie producenta pod adresem: https://community.rsa.com/docs/DOC-104202
RSA Netwitness Platform w wersjach wcześniejszych niż 11.2.1.1 oraz RSA Security Analytics w wersjach wcześniejszych niż 10.6.6.1
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRsa Netwitness
APPRsa< 11.2.1.1Rsa Security Analytics
APPRsa< 10.6.6.1
Powiązane podatności
Insecure Win32 memory objects in Endpoint Windows Agents in RSA NetWitness Platform before 12.2 allow local an...
RSA Netwitness Platform versions prior to 11.2.1.1 is vulnerable to an Authorization Bypass vulnerability. A r...
RSA Authentication Agent – podatność path interception (unquoted service path)
RSA Archer – błąd kontroli dostępu w module SSO ADFS (RCE/przejęcie systemu)
RSA Archer — obejście uwierzytelnienia przez niewystarczające dane logowania