CRITICAL🇬🇧 English

CVE-2020-7878

Pobieranie i wykonanie dowolnych plików w 4Nb VideoOffice (brak weryfikacji integralności)

CVSS 9.8v3.1pub. 2021-12-28upd. 2024-11-21

W aplikacji VideoOffice w wersji X2.9 i wcześniejszych wykryto podatność umożliwiającą pobranie i wykonanie dowolnych plików. Wynika ona z braku mechanizmu weryfikacji integralności pobieranych zasobów, co czyni ją wyjątkowo groźną — atakujący nie potrzebuje uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

An arbitrary file download and execution vulnerability was found in the VideoOffice X2.9 and earlier versions (CVE-2020-7878). This issue is due to missing support for integrity check.

🤖 Analiza AI
Jak działa

Podatność polega na tym, że aplikacja VideoOffice nie weryfikuje integralności plików pobieranych z sieci (brak sumy kontrolnej lub podpisu kryptograficznego). Atakujący może przeprowadzić atak typu man-in-the-middle lub manipulować źródłem pobierania, podstawiając złośliwy plik zamiast legalnego. Pobrany plik jest następnie wykonywany przez aplikację bez jakiejkolwiek kontroli jego autentyczności. Umożliwia to zdalne wykonanie dowolnego kodu na systemie ofiary.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem ofiary poprzez zdalne wykonanie kodu (RCE), a także naruszyć poufność, integralność i dostępność danych — co odzwierciedla maksymalny wynik CVSS w tych trzech kategoriach.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa KR-CERT pod adresem wskazanym w referencjach. Zaleca się aktualizację do wersji nowszej niż X2.9.

Kogo dotyczy

4Nb VideoOffice w wersji X2.9 oraz wcześniejszych, działający na Microsoft Windows

Uwagi

Podatność opublikowana 28 grudnia 2021 r. Identyfikator CVE wskazuje rok 2020, co sugeruje, że podatność została odkryta w 2020 r., lecz formalnie opublikowana w 2021 r. Biuletyn pochodzi od koreańskiego zespołu KR-CERT (KISA).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • 4nb Videooffice

    APP
    4Nb
    ≤ x2.9
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit