Krytyczna podatność typu Remote Code Execution (RCE) dotyczy określonych wersji komponentu Mule runtime firmy MuleSoft (Salesforce). Umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu, co stanowi bezpośrednie zagrożenie zarówno dla środowisk CloudHub, jak i instalacji on-premise.
▸ Pokaż oryginał (EN)
MuleSoft is aware of a Remote Code Execution vulnerability affecting certain versions of a Mule runtime component that may affect both CloudHub and on-premise customers. Versions affected: Mule 4.1.x and 4.2.x runtime released before February 2, 2021.
Szczegółowy mechanizm podatności nie został upubliczniony przez producenta. Wiadomo, że dotyczy komponentu Mule runtime i pozwala na zdalne wykonanie kodu bez konieczności uwierzytelnienia oraz bez jakiejkolwiek interakcji po stronie użytkownika. Wektor sieciowy (AV:N) oraz brak wymaganych uprawnień (PR:N) wskazują, że exploit może być przeprowadzony bezpośrednio przez sieć na narażoną instancję Mule runtime.
Atakujący może uzyskać pełną kontrolę nad systemem — w tym możliwość odczytu i modyfikacji danych oraz destabilizację usługi — co odpowiada ocenie CVSS 9.8 z wysokim wpływem na poufność, integralność i dostępność.
Należy zaktualizować Mule runtime do wersji wydanej po 2 lutego 2021 roku (dla gałęzi 4.1.x i 4.2.x). Szczegółowe informacje o dostępnych patchach i procedurze aktualizacji dostępne są w oficjalnym artykule pomocy technicznej Salesforce pod adresem wskazanym w referencjach producenta.
Mule runtime w wersjach 4.1.x oraz 4.2.x wydanych przed 2 lutego 2021 roku — dotyczy zarówno środowisk CloudHub, jak i instalacji on-premise.
Producent (MuleSoft/Salesforce) nie ujawnił publicznie szczegółów technicznych mechanizmu podatności. Data graniczna dla wersji podatnych to 2 lutego 2021 roku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSalesforce Mule
APPSalesforce4.1.0 – 4.2.2
Powiązane podatności
SSRF w MuleSoft Mule Runtime — podatność na fałszowanie żądań po stronie serwera
XXE w MuleSoft Mule Runtime — nieautoryzowany dostęp do zasobów serwera
XML external entity (XXE) vulnerability affecting certain versions of a Mule runtime component that may affect...
Argument Injection w Salesforce Marketing Cloud Engagement (MicrositeUrl)
Argument Injection w Salesforce Marketing Cloud Engagement (CloudPagesUrl)