Parallels Remote Application Server (RAS) 17.1.1 zawiera błąd logiki biznesowej umożliwiający zdalne wykonanie kodu (RCE). Uwierzytelniony użytkownik może uruchomić dowolną aplikację w systemie operacyjnym serwera, nawet jeśli nie została ona opublikowana przez administratora.
▸ Pokaż oryginał (EN)
Parallels Remote Application Server (RAS) 17.1.1 has a Business Logic Error causing remote code execution. It allows an authenticated user to execute any application in the backend operating system through the web application, despite the affected application not being published. In addition, it was discovered that it is possible to access any host in the internal domain, even if it has no published applications or the mentioned host is no longer associated with that server farm.
Podatność wynika z nieprawidłowej weryfikacji uprawnień na poziomie logiki aplikacji webowej — mechanizm kontroli dostępu nie sprawdza poprawnie, czy dana aplikacja jest faktycznie opublikowana przed jej uruchomieniem. Uwierzytelniony użytkownik może przez interfejs webowy wywołać dowolną aplikację zainstalowaną w systemie operacyjnym backendu, omijając politykę publikowania. Dodatkowo możliwy jest dostęp do dowolnego hosta w wewnętrznej domenie, nawet jeśli host ten nie posiada opublikowanych aplikacji lub nie jest już przypisany do danej farmy serwerów.
Atakujący posiadający konto użytkownika może wykonać dowolny kod w systemie operacyjnym serwera backendowego (RCE), co może prowadzić do pełnego przejęcia serwera, kradzieży danych i penetracji sieci wewnętrznej. Możliwy jest również nieautoryzowany dostęp do hostów wewnętrznych niedostępnych normalnie przez aplikację.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (baza wiedzy Parallels: https://kb.parallels.com/en/125112). Zaleca się ograniczenie dostępu do interfejsu webowego wyłącznie do zaufanych użytkowników oraz monitorowanie prób uruchamiania niepublikowanych aplikacji.
Parallels Remote Application Server (RAS) w wersji 17.1.1
Podatność została zgłoszona przez Core Security (Core Labs). Szczegółowe advisory dostępne pod adresem: https://www.coresecurity.com/core-labs/advisories/parallels-ras-os-command-execution
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HParallels Remote Application Server
APPParallels17.1.1
Powiązane podatności
RCE w Parallels Remote Application Server przez brak segmentacji aplikacji
Parallels Desktop Technical Data Reporter Link Following Local Privilege Escalation Vulnerability. This vulne...
The Web Client of Parallels Remote Application Server v18.0 is vulnerable to Host Header Injection attacks. Th...
Parallels Remote Application Server (RAS) allows a local attacker to retrieve certain profile password in clea...
In the web interface of Parallels Remote Application Server (RAS) 15.5 Build 16140, a vulnerability exists due...