Podatność w komponencie AdxDSrv.exe systemu Sage X3 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie poleceń z uprawnieniami konta SYSTEM. Luka otrzymała maksymalną ocenę CVSS 10.0, co czyni ją ekstremalnie krytyczną.
▸ Pokaż oryginał (EN)
Sage X3 Unauthenticated Remote Command Execution (RCE) as SYSTEM in AdxDSrv.exe component. By editing the client side authentication request, an attacker can bypass credential validation. While exploiting this does require knowledge of the installation path, that information can be learned by exploiting CVE-2020-7387. This issue was fixed in AdxAdmin 93.2.53, which ships with updates for on-premises versions of Sage X3 including Version 9 (components shipped with Syracuse 9.22.7.2 and later), Sage X3 HR & Payroll Version 9 (those components that ship with Syracuse 9.24.1.3), Version 11 (components shipped with Syracuse 11.25.2.6 and later), and Version 12 (components shipped with Syracuse 12.10.2.8 and later) of Sage X3. Other on-premises versions of Sage X3 are unsupported by the vendor.
Komponent AdxDSrv.exe (wchodzący w skład modułu AdxAdmin) nieprawidłowo waliduje dane uwierzytelniające po stronie serwera. Atakujący może zmodyfikować żądanie uwierzytelnienia po stronie klienta, omijając w ten sposób weryfikację poświadczeń (CWE-290 — Authentication Bypass by Spoofing). Do przeprowadzenia ataku wymagana jest znajomość ścieżki instalacji systemu, którą można uzyskać za pomocą powiązanej podatności CVE-2020-7387. Po ominięciu uwierzytelnienia atakujący może wykonywać dowolne polecenia systemowe z najwyższymi uprawnieniami (SYSTEM).
Atakujący uzyskuje pełną kontrolę nad systemem operacyjnym serwera z uprawnieniami SYSTEM, co umożliwia m.in. przejęcie całego systemu, kradzież danych, instalację złośliwego oprogramowania oraz dalsze działania w sieci wewnętrznej (lateral movement).
Należy zaktualizować komponent AdxAdmin do wersji 93.2.53 lub nowszej. Poprawka jest dostępna dla wersji on-premises: Sage X3 Version 9 (Syracuse 9.22.7.2 i nowsze), Sage X3 HR & Payroll Version 9 (Syracuse 9.24.1.3 i nowsze), Version 11 (Syracuse 11.25.2.6 i nowsze), Version 12 (Syracuse 12.10.2.8 i nowsze). Szczegółowe informacje dostępne są w serwisie Sage City oraz w blogu Rapid7.
Sage X3 Version 9 (komponenty dostarczane z Syracuse przed wersją 9.22.7.2), Sage X3 HR & Payroll Version 9 (komponenty dostarczane z Syracuse przed wersją 9.24.1.3), Sage X3 Version 11 (komponenty dostarczane z Syracuse przed wersją 11.25.2.6), Sage X3 Version 12 (komponenty dostarczane z Syracuse przed wersją 12.10.2.8). Starsze wersje on-premises nie są już wspierane przez producenta.
Podatność wymaga do pełnego wykorzystania wiedzy o ścieżce instalacji systemu — informację tę można uzyskać poprzez osobną podatność CVE-2020-7387 (information disclosure). Wersje on-premises starsze niż wymienione powyżej są oficjalnie nieobsługiwane przez producenta i nie otrzymają patchy.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NSage Adxadmin
APPSage< 93.2.53Sage X3
APPSage11.012.09.0Sage X3 Hr \& Payroll
APPSage9.0
Powiązane podatności
Sage X3 version 12.14.0.50-0 is vulnerable to CSV Injection.
Sage X3 version 12.14.0.50-0 is vulnerable to Cross Site Scripting (XSS). Some parts of the Web application ar...
Sage X3 Installation Pathname Disclosure. A specially crafted packet can elicit a response from the AdxDSrv.ex...
Sage X3 System CHAINE Variable Script Command Injection. An authenticated user with developer access can pass ...
Sage X3 Stored XSS Vulnerability on ‘Edit’ Page of User Profile. An authenticated user can pass XSS strings th...