CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2021-27103

SSRF w Accellion FTA via wmProgressstat.html — zdalne fałszowanie żądań

CVSS 9.8v3.1pub. 2021-02-16upd. 2025-11-03

Accellion FTA w wersji 9_12_411 i wcześniejszych zawiera podatność SSRF, umożliwiającą nieuwierzytelnionemu atakującemu wysyłanie spreparowanych żądań do wewnętrznych zasobów sieciowych. Podatność jest aktywnie exploitowana i sklasyfikowana jako krytyczna (CVSS 9.8).

Pokaż oryginał (EN)

Accellion FTA 9_12_411 and earlier is affected by SSRF via a crafted POST request to wmProgressstat.html. The fixed version is FTA_9_12_416 and later.

🤖 Analiza AI
Jak działa

Atakujący wysyła spreparowane żądanie HTTP POST do endpointu wmProgressstat.html w aplikacji Accellion FTA. Serwer przetwarza żądanie i wykonuje połączenie do wskazanego przez atakującego zasobu — wewnętrznego lub zewnętrznego — w imieniu serwera, omijając ewentualne kontrole dostępu sieciowego. Brak uwierzytelniania wymaganego do wywołania podatnego endpointu sprawia, że atak jest możliwy przez każdego użytkownika sieci z dostępem do aplikacji.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do wewnętrznych zasobów sieciowych niedostępnych bezpośrednio z zewnątrz, a także potencjalnie ujawnić poufne dane, przeprowadzić rekonesans infrastruktury wewnętrznej lub posłużyć się podatnością jako etapem do dalszych ataków.

Mitygacja

Należy zaktualizować Accellion FTA do wersji FTA_9_12_416 lub nowszej, która eliminuje opisaną podatność. Ze względu na aktywne exploitowanie aktualizacja powinna zostać przeprowadzona natychmiastowo.

Kogo dotyczy

Accellion FTA w wersji 9_12_411 i starszych.

Uwagi

Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza aktywne wykorzystywanie jej w środowiskach produkcyjnych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Accellion Fta

    APP
    Accellion
    < 9_12_416

CISA KEV — szczegółyi

Dostawcai
Accellion
Produkti
FTA
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
17 listopada 2021(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Accellion FTA zawiera lukę typu server-side request forgery (SSRF) exploatowaną poprzez crafted żądanie POST do wmProgressstat.html.

tłumaczenie AI
Pokaż oryginał (EN)

Accellion FTA contains a server-side request forgery (SSRF) vulnerability exploited via a crafted POST request to wmProgressstat.html.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 17 listopada 2021
Tagi
SSRF
CWE
Referencje

Powiązane podatności

CVE-2021-27101CRITICAL9.8⚠ KEVPL ✓ten sam produkt

SQL injection w Accellion FTA przez nagłówek Host w żądaniu HTTP

CVE-2021-27104CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Accellion FTA — command injection przez żądanie POST do endpointów admina

CVE-2021-27730CRITICAL9.8PL ✓ten sam produkt

Argument injection w Accellion FTA przez złośliwy POST request

CVE-2021-27102HIGH7.8⚠ KEVten sam produkt

Accellion FTA 9_12_411 and earlier is affected by OS command execution via a local web service call. The fixed...

CVE-2021-27731MEDIUM6.1ten sam produkt

Accellion FTA 9_12_432 and earlier is affected by stored XSS via a crafted POST request to a user endpoint. Th...