Krytyczna podatność use-after-free w serwerze GoAhead firmy Embedthis umożliwia zdalne wykonanie kodu (RCE) bez uwierzytelnienia. Atakujący może przejąć pełną kontrolę nad systemem wysyłając specjalnie spreparowane żądanie HTTP.
▸ Pokaż oryginał (EN)
An exploitable code execution vulnerability exists in the processing of multi-part/form-data requests within the base GoAhead web server application in versions v5.0.1, v.4.1.1 and v3.6.5. A specially crafted HTTP request can lead to a use-after-free condition during the processing of this request that can be used to corrupt heap structures that could lead to full code execution. The request can be unauthenticated in the form of GET or POST requests, and does not require the requested resource to exist on the server.
Podatność występuje podczas przetwarzania żądań HTTP typu multipart/form-data. Specjalnie spreparowane żądanie HTTP wywołuje stan use-after-free w trakcie przetwarzania takiego żądania. Błąd ten pozwala na korumpowanie struktur na stercie (heap), co ostatecznie prowadzi do możliwości wykonania dowolnego kodu. Atak może być przeprowadzony zarówno przez żądania GET, jak i POST, nie wymaga uwierzytelnienia ani obecności żądanego zasobu na serwerze.
Atakujący może uzyskać pełne zdalne wykonanie kodu (RCE) na podatnym serwerze bez jakiegokolwiek uwierzytelnienia, co może prowadzić do całkowitego przejęcia kontroli nad systemem, utraty poufności, integralności i dostępności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację GoAhead do wersji załatanych przez Embedthis oraz ograniczenie dostępu sieciowego do serwera GoAhead wyłącznie do zaufanych źródeł za pomocą firewall, jeśli natychmiastowy patch nie jest możliwy.
Embedthis GoAhead w wersjach v5.0.1, v4.1.1 oraz v3.6.5
Podatność została zgłoszona i udokumentowana przez Cisco Talos (raport TALOS-2019-0888).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HEmbedthis Goahead
APPEmbedthis3.6.54.1.15.0.1
Powiązane podatności
GoAhead WebServer: niewystarczająca entropia nonce w uwierzytelnianiu HTTP Digest
Embedthis GoAhead: brute-force hasła HTTP Basic Auth przez timing attack
GoAhead: tunelowanie zmiennych środowiskowych do skryptów CGI przez upload pliku
NULL pointer dereference w obsłudze CGI serwera EmbedThis GoAhead 4.0.0
Ujawnienie hasła konfiguracyjnego w kamerach IP przez GoAhead