CRITICAL🇬🇧 English

CVE-2019-5622

Accellion FTA: użycie zakodowanych na stałe poświadczeń (hard-coded credentials)

CVSS 9.8v3.1pub. 2020-04-29upd. 2024-11-21

Accellion File Transfer Appliance w wersji FTA_8_0_540 zawiera zakodowane na stałe poświadczenia (hard-coded credentials), co stanowi krytyczną lukę bezpieczeństwa. Atakujący zdalny, bez uwierzytelnienia, może wykorzystać te poświadczenia do uzyskania nieautoryzowanego dostępu do urządzenia.

Pokaż oryginał (EN)

Accellion File Transfer Appliance version FTA_8_0_540 suffers from an instance of CWE-798: Use of Hard-coded Credentials.

🤖 Analiza AI
Jak działa

Podatność polega na obecności stałych, niezmiennych poświadczeń wbudowanych bezpośrednio w oprogramowanie urządzenia (CWE-798). Ponieważ poświadczenia są identyczne dla wszystkich instalacji danej wersji oprogramowania, atakujący posiadający ich znajomość może uwierzytelnić się w systemie bez potrzeby posiadania legalnego konta. Dostępny publicznie moduł exploit w bazie Rapid7 (exploit/linux/misc/accellion_fta_mpipe2) potwierdza praktyczną exploitowalność tej podatności.

Skutki

Atakujący może uzyskać pełny nieautoryzowany dostęp do urządzenia, co prowadzi do naruszenia poufności, integralności oraz dostępności przechowywanych danych i transferowanych plików.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jeśli aktualizacja nie jest natychmiast możliwa, należy ograniczyć dostęp sieciowy do urządzenia wyłącznie do zaufanych hostów oraz monitorować logi pod kątem nieautoryzowanych prób uwierzytelnienia.

Kogo dotyczy

Accellion File Transfer Appliance w wersji FTA_8_0_540

Uwagi

Dostępny jest publiczny moduł exploit w bazie Rapid7 (exploit/linux/misc/accellion_fta_mpipe2), co zwiększa ryzyko praktycznego wykorzystania podatności.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Accellion File Transfer Appliance

    APP
    Accellion
    8_0_540
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-5623CRITICAL9.8PL ✓ten sam produkt

Command Injection w Accellion File Transfer Appliance (FTA_8_0_540)

CVE-2015-2857CRITICAL9.8PL ✓ten sam produkt

RCE w Accellion FTA poprzez command injection w parametrze oauth_token

CVE-2017-8789CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Accellion FTA — parametr year w report_error.php

CVE-2017-8303CRITICAL9.8PL ✓ten sam produkt

RCE przez command injection w Accellion FTA — endpoint seos/1000/find.api

CVE-2017-8790CRITICAL9.8PL ✓ten sam produkt

LDAP Injection w Accellion FTA — podatność krytyczna w parametrze filter