Podatność umożliwia zdalne wykonanie kodu (RCE) w Stimulsoft Reports w wersji 2013.1.1600.0. Atakujący może w pełni przejąć kontrolę nad serwerem przetwarzającym zainfekowany plik raportu.
▸ Pokaż oryginał (EN)
A Remote Code Execution vulnerability in Stimulsoft (aka Stimulsoft Reports) 2013.1.1600.0 allows an attacker to encode C# scripts as base-64 in the report XML file so that they will be compiled and executed on the server that processes this file. This can be used to fully compromise the server.
Atakujący osadza złośliwy kod C# zakodowany w formacie base-64 wewnątrz pliku raportu XML. Gdy serwer przetwarza taki plik, osadzony skrypt jest dekodowany, kompilowany i wykonywany w kontekście serwera. Mechanizm ten wynika z braku walidacji i izolacji kodu zawartego w plikach raportów (CWE-94 — improper control of code generation).
Atakujący może całkowicie przejąć kontrolę nad serwerem przetwarzającym plik raportu, uzyskując dostęp do danych, możliwość modyfikacji systemu oraz wykonywania dowolnych poleceń.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się unikanie przetwarzania plików raportów XML pochodzących z niezaufanych źródeł oraz ograniczenie uprawnień konta serwisowego przetwarzającego raporty.
Stimulsoft Reports w wersji 2013.1.1600.0
Informacje o podatności zostały opublikowane na blogu burninatorsec.blogspot.com w listopadzie 2018 roku, natomiast CVE opublikowano oficjalnie w sierpniu 2020 roku, co wskazuje na znaczący odstęp między odkryciem a formalną rejestracją podatności.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HStimulsoft Reports
APPStimulsoft2013.1.1600.0
Powiązane podatności
RCE w Stimulsoft Reports — wykonanie kodu C# przez raport
Path Traversal umożliwiający RCE w Stimulsoft Dashboard.JS
RCE w Stimulsoft Designer i Viewer — brak ograniczeń dostępu do systemu plików
Stimulsoft GmbH Stimulsoft Designer (Web) 2023.1.3 is vulnerable to Server Side Request Forgery (SSRF). TThe R...
Stimulsoft Designer (Web) 2023.1.3 is vulnerable to Local File Inclusion.