Podatność w Accellion FTA 9_12_370 i wcześniejszych wersjach umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie poleceń systemowych (OS command injection). Jest aktywnie wykorzystywana w atakach, co czyni ją krytycznym zagrożeniem dla organizacji korzystających z tego produktu.
▸ Pokaż oryginał (EN)
Accellion FTA 9_12_370 and earlier is affected by OS command execution via a crafted POST request to various admin endpoints. The fixed version is FTA_9_12_380 and later.
Atakujący wysyła spreparowane żądanie HTTP POST do jednego z administracyjnych endpointów aplikacji Accellion FTA. Dane wejściowe zawarte w żądaniu nie są odpowiednio weryfikowane ani sanityzowane, co pozwala na wstrzyknięcie i wykonanie dowolnych poleceń na poziomie systemu operacyjnego serwera (CWE-78). Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych uprawnień.
Atakujący może uzyskać pełną kontrolę nad serwerem, w tym dostęp do przechowywanych plików i danych przesyłanych przez użytkowników, a także możliwość wykonywania dowolnych operacji na systemie operacyjnym. Skutkuje to naruszeniem poufności, integralności i dostępności danych.
Należy zaktualizować Accellion FTA do wersji FTA_9_12_380 lub nowszej. Ze względu na aktywne wykorzystywanie podatności aktualizacja powinna zostać przeprowadzona natychmiastowo.
Accellion FTA w wersji 9_12_370 i wcześniejszych
Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza jej aktywne wykorzystywanie w środowiskach produkcyjnych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAccellion Fta
APPAccellion≤ 9_12_370
CISA KEV — szczegółyi
- Dostawcai
- Accellion
- Produkti
- FTA
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 17 listopada 2021(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Accellion FTA zawiera lukę OS command injection exploitowaną za pośrednictwem spreparowanego żądania POST wysłanego do różnych endpointów administracyjnych.
▸ Pokaż oryginał (EN)
Accellion FTA contains an OS command injection vulnerability exploited via a crafted POST request to various admin endpoints.
Powiązane podatności
SQL injection w Accellion FTA przez nagłówek Host w żądaniu HTTP
SSRF w Accellion FTA via wmProgressstat.html — zdalne fałszowanie żądań
Argument injection w Accellion FTA przez złośliwy POST request
Accellion FTA 9_12_411 and earlier is affected by OS command execution via a local web service call. The fixed...
Accellion FTA 9_12_432 and earlier is affected by stored XSS via a crafted POST request to a user endpoint. Th...