W Pega Platform 8.4.0.237 składnik pyActivity zawiera błędną konfigurację zabezpieczeń, która skutkuje nieprawidłową kontrolą dostępu za pośrednictwem funkcji =GetWebInfo. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co wskazuje na bardzo wysokie ryzyko nieuprawnionego ujawnienia lub modyfikacji danych.
▸ Pokaż oryginał (EN)
pyActivity in Pega Platform 8.4.0.237 has a security misconfiguration that leads to an improper access control vulnerability via =GetWebInfo.
Błędna konfiguracja w komponencie pyActivity platformy Pega powoduje, że mechanizmy kontroli dostępu nie są prawidłowo egzekwowane dla wywołania =GetWebInfo. Nieuwierzytelniony atakujący zdalnie, bez jakiejkolwiek interakcji użytkownika, może wywołać tę funkcję i uzyskać dostęp do zasobów lub informacji, do których nie powinien mieć uprawnień. Podatność klasyfikowana jest jako CWE-269 (Improper Privilege Management), co oznacza niewłaściwe zarządzanie uprawnieniami w obrębie aplikacji.
Atakujący może uzyskać nieautoryzowany dostęp do wrażliwych informacji systemowych lub aplikacyjnych (naruszenie poufności), a potencjalnie również wpłynąć na integralność i dostępność systemu, co odzwierciedla maksymalny wynik CVSS dla tych trzech kategorii.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się weryfikację konfiguracji uprawnień komponentu pyActivity oraz ograniczenie dostępu do wrażliwych funkcji API na poziomie firewall lub warstwy sieciowej do czasu wdrożenia poprawki.
Pega Platform w wersji 8.4.0.237
Szczegółowy opis techniczny podatności wraz z dowodem koncepcji (proof of concept) jest publicznie dostępny w artykule autora odkrycia Jayarama Yalli opublikowanym na platformie Medium (link w sekcji referencji).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPega Platform
APPPega8.4.0.237
Powiązane podatności
Pega Platform – domyślne dane uwierzytelniające umożliwiają obejście autoryzacji
Pega Platform versions 7.2.1 to Infinity 24.2.1 are affected by an XSS issue with Mashup
Pega Platform versions 8.4.3 to Infinity 24.2.1 are affected by an XSS issue with Mashup
Pega Platform from 6.x to 8.8.4 is affected by an XXE issue with PDF Generation.
Pega platform clients who are using versions 7.4 through 8.8.x and have upgraded from a version prior to 8.x m...