CRITICAL✓ PATCH🇬🇧 English

CVE-2020-7388

Sage X3: Nieuwierzytelniony RCE jako SYSTEM w komponencie AdxDSrv.exe

CVSS 10.0v3.1pub. 2021-07-22upd. 2024-11-21

Podatność w komponencie AdxDSrv.exe systemu Sage X3 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie poleceń z uprawnieniami konta SYSTEM. Luka otrzymała maksymalną ocenę CVSS 10.0, co czyni ją ekstremalnie krytyczną.

Pokaż oryginał (EN)

Sage X3 Unauthenticated Remote Command Execution (RCE) as SYSTEM in AdxDSrv.exe component. By editing the client side authentication request, an attacker can bypass credential validation. While exploiting this does require knowledge of the installation path, that information can be learned by exploiting CVE-2020-7387. This issue was fixed in AdxAdmin 93.2.53, which ships with updates for on-premises versions of Sage X3 including Version 9 (components shipped with Syracuse 9.22.7.2 and later), Sage X3 HR & Payroll Version 9 (those components that ship with Syracuse 9.24.1.3), Version 11 (components shipped with Syracuse 11.25.2.6 and later), and Version 12 (components shipped with Syracuse 12.10.2.8 and later) of Sage X3. Other on-premises versions of Sage X3 are unsupported by the vendor.

🤖 Analiza AI
Jak działa

Komponent AdxDSrv.exe (wchodzący w skład modułu AdxAdmin) nieprawidłowo waliduje dane uwierzytelniające po stronie serwera. Atakujący może zmodyfikować żądanie uwierzytelnienia po stronie klienta, omijając w ten sposób weryfikację poświadczeń (CWE-290 — Authentication Bypass by Spoofing). Do przeprowadzenia ataku wymagana jest znajomość ścieżki instalacji systemu, którą można uzyskać za pomocą powiązanej podatności CVE-2020-7387. Po ominięciu uwierzytelnienia atakujący może wykonywać dowolne polecenia systemowe z najwyższymi uprawnieniami (SYSTEM).

Skutki

Atakujący uzyskuje pełną kontrolę nad systemem operacyjnym serwera z uprawnieniami SYSTEM, co umożliwia m.in. przejęcie całego systemu, kradzież danych, instalację złośliwego oprogramowania oraz dalsze działania w sieci wewnętrznej (lateral movement).

Mitygacja

Należy zaktualizować komponent AdxAdmin do wersji 93.2.53 lub nowszej. Poprawka jest dostępna dla wersji on-premises: Sage X3 Version 9 (Syracuse 9.22.7.2 i nowsze), Sage X3 HR & Payroll Version 9 (Syracuse 9.24.1.3 i nowsze), Version 11 (Syracuse 11.25.2.6 i nowsze), Version 12 (Syracuse 12.10.2.8 i nowsze). Szczegółowe informacje dostępne są w serwisie Sage City oraz w blogu Rapid7.

Kogo dotyczy

Sage X3 Version 9 (komponenty dostarczane z Syracuse przed wersją 9.22.7.2), Sage X3 HR & Payroll Version 9 (komponenty dostarczane z Syracuse przed wersją 9.24.1.3), Sage X3 Version 11 (komponenty dostarczane z Syracuse przed wersją 11.25.2.6), Sage X3 Version 12 (komponenty dostarczane z Syracuse przed wersją 12.10.2.8). Starsze wersje on-premises nie są już wspierane przez producenta.

Uwagi

Podatność wymaga do pełnego wykorzystania wiedzy o ścieżce instalacji systemu — informację tę można uzyskać poprzez osobną podatność CVE-2020-7387 (information disclosure). Wersje on-premises starsze niż wymienione powyżej są oficjalnie nieobsługiwane przez producenta i nie otrzymają patchy.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
  • Sage Adxadmin

    APP
    Sage
    < 93.2.53
  • Sage X3

    APP
    Sage
    11.012.09.0
  • Sage X3 Hr \& Payroll

    APP
    Sage
    9.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2023-31867HIGH7.2ten sam produkt

Sage X3 version 12.14.0.50-0 is vulnerable to CSV Injection.

CVE-2023-31868MEDIUM5.4ten sam produkt

Sage X3 version 12.14.0.50-0 is vulnerable to Cross Site Scripting (XSS). Some parts of the Web application ar...

CVE-2020-7387MEDIUM5.3ten sam produkt

Sage X3 Installation Pathname Disclosure. A specially crafted packet can elicit a response from the AdxDSrv.ex...

CVE-2020-7389MEDIUM5.5ten sam produkt

Sage X3 System CHAINE Variable Script Command Injection. An authenticated user with developer access can pass ...

CVE-2020-7390MEDIUM4.6ten sam produkt

Sage X3 Stored XSS Vulnerability on ‘Edit’ Page of User Profile. An authenticated user can pass XSS strings th...