CRITICAL🇬🇧 English

CVE-2021-25833

ONLYOFFICE DocumentServer — path traversal prowadzący do RCE

CVSS 9.8v3.1pub. 2021-03-01upd. 2024-11-21

W module serwera ONLYOFFICE DocumentServer wykryto podatność klasy path traversal (CWE-22), która umożliwia zdalnemu atakującemu nadpisanie dowolnych plików na serwerze. Skutkiem wykorzystania luki jest możliwość uzyskania pełnego zdalnego wykonania kodu (RCE) bez uwierzytelnienia.

Pokaż oryginał (EN)

A file extension handling issue was found in [server] module of ONLYOFFICE DocumentServer v4.2.0.71-v5.6.0.21. The file extension is controlled by an attacker through the request data and leads to arbitrary file overwriting. Using this vulnerability, a remote attacker can obtain remote code execution on DocumentServer.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniej walidacji rozszerzenia pliku przekazywanego przez atakującego w danych żądania do modułu serwera. Kontrolując rozszerzenie pliku, atakujący może wskazać dowolną ścieżkę docelową i spowodować nadpisanie wybranych plików na serwerze. Poprzez strategiczne nadpisanie pliku wykonywalnego lub konfiguracyjnego możliwe jest osiągnięcie zdalnego wykonania kodu na instancji DocumentServer.

Skutki

Atakujący może nadpisać dowolne pliki na serwerze, co w konsekwencji prowadzi do pełnego przejęcia kontroli nad systemem poprzez zdalne wykonanie kodu (RCE). Atak nie wymaga uwierzytelnienia ani interakcji użytkownika.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację ONLYOFFICE DocumentServer do wersji wyższej niż v5.6.0.21. Do czasu wdrożenia poprawki należy ograniczyć dostęp sieciowy do instancji DocumentServer wyłącznie do zaufanych adresów IP oraz rozważyć tymczasowe wyłączenie usługi.

Kogo dotyczy

ONLYOFFICE DocumentServer w wersjach od v4.2.0.71 do v5.6.0.21 (moduł server)

Uwagi

Podatność dotyczy konkretnie obsługi rozszerzeń plików w plikach converterservice.js oraz converter.js w module server, co zostało wskazane w referencjach do publicznego kodu źródłowego na GitHub.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Onlyoffice Document Server

    APP
    Onlyoffice
    4.2.0.71 – 5.6.0.21
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEPath Traversal
CWE
Referencje

Powiązane podatności

CVE-2023-30186CRITICAL9.8PL ✓ten sam produkt

Use-after-free w ONLYOFFICE Document Server umożliwia zdalne wykonanie kodu

CVE-2023-30187CRITICAL9.8PL ✓ten sam produkt

RCE przez out-of-bounds memory access w ONLYOFFICE Document Server

CVE-2022-29776CRITICAL9.8PL ✓ten sam produkt

Stack overflow w ONLYOFFICE Document Server i Core

CVE-2022-29777CRITICAL9.8PL ✓ten sam produkt

Heap overflow w ONLYOFFICE Document Server i Core — RCE

CVE-2021-25831CRITICAL9.8PL ✓ten sam produkt

RCE w ONLYOFFICE Document Server — błąd obsługi rozszerzeń plików PPTT→PPTX