CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2021-27101

SQL injection w Accellion FTA przez nagłówek Host w żądaniu HTTP

CVSS 9.8v3.1pub. 2021-02-16upd. 2025-11-03

Podatność SQL injection w Accellion FTA w wersjach 9_12_370 i wcześniejszych pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie zapytań SQL poprzez spreparowany nagłówek Host w żądaniu do zasobu document_root.html. Podatność jest aktywnie wykorzystywana na masową skalę i uzyskała ocenę CVSS 9.8 (CRITICAL).

Pokaż oryginał (EN)

Accellion FTA 9_12_370 and earlier is affected by SQL injection via a crafted Host header in a request to document_root.html. The fixed version is FTA_9_12_380 and later.

🤖 Analiza AI
Jak działa

Atakujący wysyła żądanie HTTP do endpointu document_root.html, umieszczając złośliwy ładunek SQL injection w nagłówku Host. Aplikacja przetwarza wartość tego nagłówka bez odpowiedniej walidacji i sanityzacji, przekazując ją bezpośrednio do zapytania bazodanowego. Umożliwia to manipulację logiką zapytań SQL wykonywanych przez serwer.

Skutki

Atakujący bez żadnego uwierzytelnienia może uzyskać pełny dostęp do bazy danych systemu, co obejmuje odczyt, modyfikację i usunięcie przechowywanych danych, a w zależności od konfiguracji serwera bazy danych — potencjalnie również przejęcie kontroli nad systemem operacyjnym.

Mitygacja

Należy zaktualizować Accellion FTA do wersji FTA_9_12_380 lub nowszej, która zawiera poprawkę eliminującą tę podatność. Ze względu na aktywne wykorzystywanie podatności aktualizacja powinna zostać przeprowadzona natychmiastowo.

Kogo dotyczy

Accellion FTA w wersji 9_12_370 i wcześniejszych.

Uwagi

Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza jej aktywne wykorzystywanie w realnych atakach. Producent Accellion udostępnił szczegółowe informacje w repozytorium GitHub.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Accellion Fta

    APP
    Accellion
    ≤ 9_12_370

CISA KEV — szczegółyi

Dostawcai
Accellion
Produkti
FTA
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
17 listopada 2021(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Accellion FTA zawiera lukę SQL injection wykorzystywaną poprzez spreparowany nagłówek host w żądaniu do document_root.html.

tłumaczenie AI
Pokaż oryginał (EN)

Accellion FTA contains a SQL injection vulnerability exploited via a crafted host header in a request to document_root.html.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 17 listopada 2021
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2021-27103CRITICAL9.8⚠ KEVPL ✓ten sam produkt

SSRF w Accellion FTA via wmProgressstat.html — zdalne fałszowanie żądań

CVE-2021-27104CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Accellion FTA — command injection przez żądanie POST do endpointów admina

CVE-2021-27730CRITICAL9.8PL ✓ten sam produkt

Argument injection w Accellion FTA przez złośliwy POST request

CVE-2021-27102HIGH7.8⚠ KEVten sam produkt

Accellion FTA 9_12_411 and earlier is affected by OS command execution via a local web service call. The fixed...

CVE-2021-27731MEDIUM6.1ten sam produkt

Accellion FTA 9_12_432 and earlier is affected by stored XSS via a crafted POST request to a user endpoint. Th...