W aplikacji VideoOffice w wersji X2.9 i wcześniejszych wykryto podatność umożliwiającą pobranie i wykonanie dowolnych plików. Wynika ona z braku mechanizmu weryfikacji integralności pobieranych zasobów, co czyni ją wyjątkowo groźną — atakujący nie potrzebuje uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
An arbitrary file download and execution vulnerability was found in the VideoOffice X2.9 and earlier versions (CVE-2020-7878). This issue is due to missing support for integrity check.
Podatność polega na tym, że aplikacja VideoOffice nie weryfikuje integralności plików pobieranych z sieci (brak sumy kontrolnej lub podpisu kryptograficznego). Atakujący może przeprowadzić atak typu man-in-the-middle lub manipulować źródłem pobierania, podstawiając złośliwy plik zamiast legalnego. Pobrany plik jest następnie wykonywany przez aplikację bez jakiejkolwiek kontroli jego autentyczności. Umożliwia to zdalne wykonanie dowolnego kodu na systemie ofiary.
Atakujący może uzyskać pełną kontrolę nad systemem ofiary poprzez zdalne wykonanie kodu (RCE), a także naruszyć poufność, integralność i dostępność danych — co odzwierciedla maksymalny wynik CVSS w tych trzech kategoriach.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa KR-CERT pod adresem wskazanym w referencjach. Zaleca się aktualizację do wersji nowszej niż X2.9.
4Nb VideoOffice w wersji X2.9 oraz wcześniejszych, działający na Microsoft Windows
Podatność opublikowana 28 grudnia 2021 r. Identyfikator CVE wskazuje rok 2020, co sugeruje, że podatność została odkryta w 2020 r., lecz formalnie opublikowana w 2021 r. Biuletyn pochodzi od koreańskiego zespołu KR-CERT (KISA).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H4nb Videooffice
APP4Nb≤ x2.9Microsoft Windows
OSMicrosoftwszystkie wersje
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit