Podatność SQL injection w Accellion FTA w wersjach 9_12_370 i wcześniejszych pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie zapytań SQL poprzez spreparowany nagłówek Host w żądaniu do zasobu document_root.html. Podatność jest aktywnie wykorzystywana na masową skalę i uzyskała ocenę CVSS 9.8 (CRITICAL).
▸ Pokaż oryginał (EN)
Accellion FTA 9_12_370 and earlier is affected by SQL injection via a crafted Host header in a request to document_root.html. The fixed version is FTA_9_12_380 and later.
Atakujący wysyła żądanie HTTP do endpointu document_root.html, umieszczając złośliwy ładunek SQL injection w nagłówku Host. Aplikacja przetwarza wartość tego nagłówka bez odpowiedniej walidacji i sanityzacji, przekazując ją bezpośrednio do zapytania bazodanowego. Umożliwia to manipulację logiką zapytań SQL wykonywanych przez serwer.
Atakujący bez żadnego uwierzytelnienia może uzyskać pełny dostęp do bazy danych systemu, co obejmuje odczyt, modyfikację i usunięcie przechowywanych danych, a w zależności od konfiguracji serwera bazy danych — potencjalnie również przejęcie kontroli nad systemem operacyjnym.
Należy zaktualizować Accellion FTA do wersji FTA_9_12_380 lub nowszej, która zawiera poprawkę eliminującą tę podatność. Ze względu na aktywne wykorzystywanie podatności aktualizacja powinna zostać przeprowadzona natychmiastowo.
Accellion FTA w wersji 9_12_370 i wcześniejszych.
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza jej aktywne wykorzystywanie w realnych atakach. Producent Accellion udostępnił szczegółowe informacje w repozytorium GitHub.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAccellion Fta
APPAccellion≤ 9_12_370
CISA KEV — szczegółyi
- Dostawcai
- Accellion
- Produkti
- FTA
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 17 listopada 2021(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Accellion FTA zawiera lukę SQL injection wykorzystywaną poprzez spreparowany nagłówek host w żądaniu do document_root.html.
▸ Pokaż oryginał (EN)
Accellion FTA contains a SQL injection vulnerability exploited via a crafted host header in a request to document_root.html.
Powiązane podatności
SSRF w Accellion FTA via wmProgressstat.html — zdalne fałszowanie żądań
Accellion FTA — command injection przez żądanie POST do endpointów admina
Argument injection w Accellion FTA przez złośliwy POST request
Accellion FTA 9_12_411 and earlier is affected by OS command execution via a local web service call. The fixed...
Accellion FTA 9_12_432 and earlier is affected by stored XSS via a crafted POST request to a user endpoint. Th...