W Apache Syncope wykryto podatność typu Server-Side Template Injection (SSTI) w module szablonów e-mail, umożliwiającą zdalne wykonanie kodu. Podatność jest krytyczna — atakujący bez uwierzytelnienia może przejąć kontrolę nad systemem.
▸ Pokaż oryginał (EN)
Vulnerability to Server-Side Template Injection on Mail templates for Apache Syncope 2.0.X releases prior to 2.0.15, 2.1.X releases prior to 2.1.6, enabling attackers to inject arbitrary JEXL expressions, leading to Remote Code Execution (RCE) was discovered.
Podatność polega na możliwości wstrzyknięcia dowolnych wyrażeń JEXL (Java Expression Language) do szablonów e-mail przetwarzanych po stronie serwera. Serwer wykonuje dostarczone wyrażenia w kontekście silnika szablonów bez odpowiedniej walidacji i sanityzacji danych wejściowych. Skutkuje to pełnym RCE — atakujący może wykonać dowolny kod w procesie serwera aplikacyjnego.
Atakujący może uzyskać pełną kontrolę nad serwerem, w tym odczytać, zmodyfikować lub usunąć dane oraz wykonać dowolne polecenia systemowe. Podatność pozwala na naruszenie poufności, integralności i dostępności systemu.
Należy zaktualizować Apache Syncope do wersji 2.0.15 lub nowszej (dla gałęzi 2.0.X) albo do wersji 2.1.6 lub nowszej (dla gałęzi 2.1.X). Szczegółowe informacje dostępne pod adresem http://syncope.apache.org/security.
Apache Syncope w wersjach 2.0.X przed 2.0.15 oraz 2.1.X przed 2.1.6.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache Syncope
APPApache2.0.0 – 2.0.15 (bez)2.1.0 – 2.1.6 (bez)
Powiązane podatności
Apache Syncope — privilege escalation do poziomu administratora przez REST API
Apache Syncope: Wykonanie kodu Groovy bez sandbox przez BPMN REST API
SQL Injection w Apache Syncope via niesanityzowane parametry sortowania
Apache Syncope — RCE przez niebezpieczne wykonywanie skryptów Groovy
Apache Syncope – ominięcie sandboxa Groovy przez administratora