Wybrane wersje komponentu Mule runtime (MuleSoft) są podatne na atak typu Server Side Request Forgery (SSRF). Podatność jest oceniona jako krytyczna (CVSS 9.8) i może dotyczyć zarówno klientów korzystających z CloudHub, jak i instalacji on-premise.
▸ Pokaż oryginał (EN)
MuleSoft is aware of a Server Side Request Forgery vulnerability affecting certain versions of a Mule runtime component that may affect both CloudHub and on-premise customers. This affects: Mule 3.8.x,3.9.x,4.x runtime released before February 2, 2021.
Podatność sklasyfikowana jako CWE-918 (SSRF) polega na tym, że nieautentykowany atakujący może skłonić serwer do wykonania żądań HTTP do dowolnych zasobów sieciowych — zarówno wewnętrznych, jak i zewnętrznych. Serwer działający jako pośrednik wysyła żądania wskazane przez atakującego, co może umożliwić ominięcie zabezpieczeń sieciowych i uzyskanie dostępu do zasobów niedostępnych bezpośrednio z zewnątrz. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika.
Atakujący może uzyskać nieautoryzowany dostęp do wewnętrznych zasobów infrastruktury (odczyt, modyfikacja lub naruszenie dostępności danych), a w określonych konfiguracjach może wykorzystać serwer jako punkt wejścia do dalszego lateral movement w sieci wewnętrznej.
Należy zaktualizować MuleSoft Mule Runtime do wersji wydanej po 2 lutego 2021 r. Szczegółowe informacje o dostępnych patchach oraz instrukcje aktualizacji dostępne są w komunikacie bezpieczeństwa producenta pod adresem wskazanym w referencjach.
MuleSoft Mule Runtime w wersjach 3.8.x, 3.9.x oraz 4.x wydanych przed 2 lutego 2021 r. — dotyczy środowisk CloudHub oraz instalacji on-premise.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSalesforce Mule
APPSalesforce3.8.0 – 4.2.2
Powiązane podatności
RCE w MuleSoft Mule Runtime — podatność krytyczna (CVE-2021-1626)
XXE w MuleSoft Mule Runtime — nieautoryzowany dostęp do zasobów serwera
XML external entity (XXE) vulnerability affecting certain versions of a Mule runtime component that may affect...
Argument Injection w Salesforce Marketing Cloud Engagement (MicrositeUrl)
Argument Injection w Salesforce Marketing Cloud Engagement (CloudPagesUrl)