CRITICAL🇬🇧 English

CVE-2021-1627

SSRF w MuleSoft Mule Runtime — podatność na fałszowanie żądań po stronie serwera

CVSS 9.8v3.1pub. 2021-03-26upd. 2024-11-21

Wybrane wersje komponentu Mule runtime (MuleSoft) są podatne na atak typu Server Side Request Forgery (SSRF). Podatność jest oceniona jako krytyczna (CVSS 9.8) i może dotyczyć zarówno klientów korzystających z CloudHub, jak i instalacji on-premise.

Pokaż oryginał (EN)

MuleSoft is aware of a Server Side Request Forgery vulnerability affecting certain versions of a Mule runtime component that may affect both CloudHub and on-premise customers. This affects: Mule 3.8.x,3.9.x,4.x runtime released before February 2, 2021.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-918 (SSRF) polega na tym, że nieautentykowany atakujący może skłonić serwer do wykonania żądań HTTP do dowolnych zasobów sieciowych — zarówno wewnętrznych, jak i zewnętrznych. Serwer działający jako pośrednik wysyła żądania wskazane przez atakującego, co może umożliwić ominięcie zabezpieczeń sieciowych i uzyskanie dostępu do zasobów niedostępnych bezpośrednio z zewnątrz. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do wewnętrznych zasobów infrastruktury (odczyt, modyfikacja lub naruszenie dostępności danych), a w określonych konfiguracjach może wykorzystać serwer jako punkt wejścia do dalszego lateral movement w sieci wewnętrznej.

Mitygacja

Należy zaktualizować MuleSoft Mule Runtime do wersji wydanej po 2 lutego 2021 r. Szczegółowe informacje o dostępnych patchach oraz instrukcje aktualizacji dostępne są w komunikacie bezpieczeństwa producenta pod adresem wskazanym w referencjach.

Kogo dotyczy

MuleSoft Mule Runtime w wersjach 3.8.x, 3.9.x oraz 4.x wydanych przed 2 lutego 2021 r. — dotyczy środowisk CloudHub oraz instalacji on-premise.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Salesforce Mule

    APP
    Salesforce
    3.8.0 – 4.2.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-1626CRITICAL9.8PL ✓ten sam produkt

RCE w MuleSoft Mule Runtime — podatność krytyczna (CVE-2021-1626)

CVE-2021-1628CRITICAL9.8PL ✓ten sam produkt

XXE w MuleSoft Mule Runtime — nieautoryzowany dostęp do zasobów serwera

CVE-2021-1630HIGH7.5ten sam produkt

XML external entity (XXE) vulnerability affecting certain versions of a Mule runtime component that may affect...

CVE-2026-22582CRITICAL9.8PL ✓ten sam vendor

Argument Injection w Salesforce Marketing Cloud Engagement (MicrositeUrl)

CVE-2026-22583CRITICAL9.8PL ✓ten sam vendor

Argument Injection w Salesforce Marketing Cloud Engagement (CloudPagesUrl)