Accellion File Transfer Appliance w wersji FTA_8_0_540 zawiera zakodowane na stałe poświadczenia (hard-coded credentials), co stanowi krytyczną lukę bezpieczeństwa. Atakujący zdalny, bez uwierzytelnienia, może wykorzystać te poświadczenia do uzyskania nieautoryzowanego dostępu do urządzenia.
▸ Pokaż oryginał (EN)
Accellion File Transfer Appliance version FTA_8_0_540 suffers from an instance of CWE-798: Use of Hard-coded Credentials.
Podatność polega na obecności stałych, niezmiennych poświadczeń wbudowanych bezpośrednio w oprogramowanie urządzenia (CWE-798). Ponieważ poświadczenia są identyczne dla wszystkich instalacji danej wersji oprogramowania, atakujący posiadający ich znajomość może uwierzytelnić się w systemie bez potrzeby posiadania legalnego konta. Dostępny publicznie moduł exploit w bazie Rapid7 (exploit/linux/misc/accellion_fta_mpipe2) potwierdza praktyczną exploitowalność tej podatności.
Atakujący może uzyskać pełny nieautoryzowany dostęp do urządzenia, co prowadzi do naruszenia poufności, integralności oraz dostępności przechowywanych danych i transferowanych plików.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jeśli aktualizacja nie jest natychmiast możliwa, należy ograniczyć dostęp sieciowy do urządzenia wyłącznie do zaufanych hostów oraz monitorować logi pod kątem nieautoryzowanych prób uwierzytelnienia.
Accellion File Transfer Appliance w wersji FTA_8_0_540
Dostępny jest publiczny moduł exploit w bazie Rapid7 (exploit/linux/misc/accellion_fta_mpipe2), co zwiększa ryzyko praktycznego wykorzystania podatności.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAccellion File Transfer Appliance
APPAccellion8_0_540
Powiązane podatności
Command Injection w Accellion File Transfer Appliance (FTA_8_0_540)
RCE w Accellion FTA poprzez command injection w parametrze oauth_token
SQL Injection w Accellion FTA — parametr year w report_error.php
RCE przez command injection w Accellion FTA — endpoint seos/1000/find.api
LDAP Injection w Accellion FTA — podatność krytyczna w parametrze filter