Accellion FTA w wersji 9_12_411 i wcześniejszych zawiera podatność SSRF, umożliwiającą nieuwierzytelnionemu atakującemu wysyłanie spreparowanych żądań do wewnętrznych zasobów sieciowych. Podatność jest aktywnie exploitowana i sklasyfikowana jako krytyczna (CVSS 9.8).
▸ Pokaż oryginał (EN)
Accellion FTA 9_12_411 and earlier is affected by SSRF via a crafted POST request to wmProgressstat.html. The fixed version is FTA_9_12_416 and later.
Atakujący wysyła spreparowane żądanie HTTP POST do endpointu wmProgressstat.html w aplikacji Accellion FTA. Serwer przetwarza żądanie i wykonuje połączenie do wskazanego przez atakującego zasobu — wewnętrznego lub zewnętrznego — w imieniu serwera, omijając ewentualne kontrole dostępu sieciowego. Brak uwierzytelniania wymaganego do wywołania podatnego endpointu sprawia, że atak jest możliwy przez każdego użytkownika sieci z dostępem do aplikacji.
Atakujący może uzyskać nieautoryzowany dostęp do wewnętrznych zasobów sieciowych niedostępnych bezpośrednio z zewnątrz, a także potencjalnie ujawnić poufne dane, przeprowadzić rekonesans infrastruktury wewnętrznej lub posłużyć się podatnością jako etapem do dalszych ataków.
Należy zaktualizować Accellion FTA do wersji FTA_9_12_416 lub nowszej, która eliminuje opisaną podatność. Ze względu na aktywne exploitowanie aktualizacja powinna zostać przeprowadzona natychmiastowo.
Accellion FTA w wersji 9_12_411 i starszych.
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza aktywne wykorzystywanie jej w środowiskach produkcyjnych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAccellion Fta
APPAccellion< 9_12_416
CISA KEV — szczegółyi
- Dostawcai
- Accellion
- Produkti
- FTA
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 17 listopada 2021(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Accellion FTA zawiera lukę typu server-side request forgery (SSRF) exploatowaną poprzez crafted żądanie POST do wmProgressstat.html.
▸ Pokaż oryginał (EN)
Accellion FTA contains a server-side request forgery (SSRF) vulnerability exploited via a crafted POST request to wmProgressstat.html.
Powiązane podatności
SQL injection w Accellion FTA przez nagłówek Host w żądaniu HTTP
Accellion FTA — command injection przez żądanie POST do endpointów admina
Argument injection w Accellion FTA przez złośliwy POST request
Accellion FTA 9_12_411 and earlier is affected by OS command execution via a local web service call. The fixed...
Accellion FTA 9_12_432 and earlier is affected by stored XSS via a crafted POST request to a user endpoint. Th...