CRITICAL🇬🇧 English

CVE-2021-27730

Argument injection w Accellion FTA przez złośliwy POST request

CVSS 9.8v3.1pub. 2021-03-02upd. 2024-11-21

Podatność typu argument injection w Accellion FTA 9_12_432 i wcześniejszych wersjach umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie złośliwych operacji przez spreparowany żądanie POST do punktu końcowego administratora. Krytyczny poziom CVSS 9.8 oznacza pełne ryzyko naruszenia poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

Accellion FTA 9_12_432 and earlier is affected by argument injection via a crafted POST request to an admin endpoint. The fixed version is FTA_9_12_444 and later.

🤖 Analiza AI
Jak działa

Atakujący przesyła spreparowany żądanie HTTP POST do administracyjnego endpointu aplikacji Accellion FTA. Nieodpowiednia walidacja lub sanityzacja danych wejściowych pozwala na wstrzyknięcie dodatkowych argumentów do wywołania wewnętrznych poleceń lub procesów systemowych. Atak nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni go szczególnie niebezpiecznym w środowiskach dostępnych z internetu.

Skutki

Atakujący bez żadnych uprawnień może uzyskać pełną kontrolę nad systemem — naruszając poufność, integralność oraz dostępność danych i usługi przesyłu plików Accellion FTA.

Mitygacja

Należy zaktualizować Accellion FTA do wersji FTA_9_12_444 lub nowszej, która zawiera poprawkę eliminującą tę podatność.

Kogo dotyczy

Accellion FTA w wersji 9_12_432 i wcześniejszych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Accellion Fta

    APP
    Accellion
    ≤ 9_12_432
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-27101CRITICAL9.8⚠ KEVPL ✓ten sam produkt

SQL injection w Accellion FTA przez nagłówek Host w żądaniu HTTP

CVE-2021-27103CRITICAL9.8⚠ KEVPL ✓ten sam produkt

SSRF w Accellion FTA via wmProgressstat.html — zdalne fałszowanie żądań

CVE-2021-27104CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Accellion FTA — command injection przez żądanie POST do endpointów admina

CVE-2021-27102HIGH7.8⚠ KEVten sam produkt

Accellion FTA 9_12_411 and earlier is affected by OS command execution via a local web service call. The fixed...

CVE-2021-27731MEDIUM6.1ten sam produkt

Accellion FTA 9_12_432 and earlier is affected by stored XSS via a crafted POST request to a user endpoint. Th...