CRITICAL🇬🇧 English

CVE-2020-15860

RCE w Parallels Remote Application Server — błąd logiki biznesowej

CVSS 9.9v3.1pub. 2020-07-24upd. 2024-11-21

Parallels Remote Application Server (RAS) 17.1.1 zawiera błąd logiki biznesowej umożliwiający zdalne wykonanie kodu (RCE). Uwierzytelniony użytkownik może uruchomić dowolną aplikację w systemie operacyjnym serwera, nawet jeśli nie została ona opublikowana przez administratora.

Pokaż oryginał (EN)

Parallels Remote Application Server (RAS) 17.1.1 has a Business Logic Error causing remote code execution. It allows an authenticated user to execute any application in the backend operating system through the web application, despite the affected application not being published. In addition, it was discovered that it is possible to access any host in the internal domain, even if it has no published applications or the mentioned host is no longer associated with that server farm.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej weryfikacji uprawnień na poziomie logiki aplikacji webowej — mechanizm kontroli dostępu nie sprawdza poprawnie, czy dana aplikacja jest faktycznie opublikowana przed jej uruchomieniem. Uwierzytelniony użytkownik może przez interfejs webowy wywołać dowolną aplikację zainstalowaną w systemie operacyjnym backendu, omijając politykę publikowania. Dodatkowo możliwy jest dostęp do dowolnego hosta w wewnętrznej domenie, nawet jeśli host ten nie posiada opublikowanych aplikacji lub nie jest już przypisany do danej farmy serwerów.

Skutki

Atakujący posiadający konto użytkownika może wykonać dowolny kod w systemie operacyjnym serwera backendowego (RCE), co może prowadzić do pełnego przejęcia serwera, kradzieży danych i penetracji sieci wewnętrznej. Możliwy jest również nieautoryzowany dostęp do hostów wewnętrznych niedostępnych normalnie przez aplikację.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (baza wiedzy Parallels: https://kb.parallels.com/en/125112). Zaleca się ograniczenie dostępu do interfejsu webowego wyłącznie do zaufanych użytkowników oraz monitorowanie prób uruchamiania niepublikowanych aplikacji.

Kogo dotyczy

Parallels Remote Application Server (RAS) w wersji 17.1.1

Uwagi

Podatność została zgłoszona przez Core Security (Core Labs). Szczegółowe advisory dostępne pod adresem: https://www.coresecurity.com/core-labs/advisories/parallels-ras-os-command-execution

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Parallels Remote Application Server

    APP
    Parallels
    17.1.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2023-45894CRITICAL10.0PL ✓ten sam produkt

RCE w Parallels Remote Application Server przez brak segmentacji aplikacji

CVE-2025-0413HIGH7.8ten sam produkt

Parallels Desktop Technical Data Reporter Link Following Local Privilege Escalation Vulnerability. This vulne...

CVE-2022-40870HIGH8.1ten sam produkt

The Web Client of Parallels Remote Application Server v18.0 is vulnerable to Host Header Injection attacks. Th...

CVE-2020-8968HIGH7.1ten sam produkt

Parallels Remote Application Server (RAS) allows a local attacker to retrieve certain profile password in clea...

CVE-2017-9447HIGH7.5ten sam produkt

In the web interface of Parallels Remote Application Server (RAS) 15.5 Build 16140, a vulnerability exists due...