Krytyczna podatność w Microsoft SharePoint umożliwia zdalnemu atakującemu wykonanie dowolnego kodu (RCE) poprzez przesłanie specjalnie spreparowanych danych do nieodpowiednio zabezpieczonych API. Wysoki wynik CVSS 9.9 i brak wymogu interakcji użytkownika (poza dostępem do API) czynią tę lukę szczególnie niebezpieczną.
▸ Pokaż oryginał (EN)
<p>A remote code execution vulnerability exists in Microsoft SharePoint where APIs aren't properly protected from unsafe data input. An attacker who successfully exploited the vulnerability could run arbitrary code in the context of the SharePoint application pool and the SharePoint server farm account.</p> <p>Exploitation of this vulnerability requires that a user access a susceptible API on an affected version of SharePoint with specially-formatted input.</p> <p>The security update addresses the vulnerability by correcting how SharePoint handles deserialization of untrusted data.</p>
Podatność wynika z braku właściwej ochrony interfejsów API SharePoint przed niebezpiecznymi danymi wejściowymi, co jest sklasyfikowane jako CWE-494 (Download of Code Without Integrity Check / nieodpowiednia weryfikacja danych podczas deserializacji). Atakujący z uprawnieniami standardowego użytkownika wysyła specjalnie sformatowane dane do podatnego API, które następnie poddaje je deserializacji bez wystarczającej walidacji. Producent poprawił błąd, zmieniając sposób obsługi deserializacji niezaufanych danych w SharePoint.
Skuteczne wykorzystanie podatności pozwala atakującemu na uruchomienie dowolnego kodu w kontekście puli aplikacji SharePoint oraz konta farm serwera SharePoint, co może prowadzić do pełnego przejęcia kontroli nad środowiskiem SharePoint, wycieku danych oraz dalszego lateral movement w sieci.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (Microsoft Security Update z dnia 2020-09-11). Szczegóły dostępne w portalu Microsoft Security Response Center pod adresem: https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1595
Microsoft SharePoint Enterprise Server, Microsoft SharePoint Foundation, Microsoft SharePoint Server — wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HMicrosoft Sharepoint Enterprise Server
APPMicrosoft20132016Microsoft Sharepoint Foundation
APPMicrosoft2013Microsoft SharePoint Server
APPMicrosoft2019
Powiązane podatności
Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server
Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)
RCE przez deserializację niezaufanych danych w Microsoft SharePoint
RCE przez deserializację niezaufanych danych w Microsoft SharePoint Server
RCE przez deserialization w Microsoft SharePoint Server (on-premises)