Podatność w oprogramowaniu ServiceTonic Helpdesk pozwala nieuwierzytelnionemu atakującemu na zalogowanie się do systemu bez podania hasła. Ze względu na brak wymagań co do uprawnień i możliwość zdalnego wykorzystania, zagrożenie jest oceniane jako krytyczne (CVSS 9.8).
▸ Pokaż oryginał (EN)
Unauthorized system access in the login form in ServiceTonic Helpdesk software version < 9.0.35937 allows attacker to login without using a password.
Błąd w formularzu logowania (sklasyfikowany jako CWE-330 — niewystarczające użycie wartości losowych/nieprzewidywalnych w kontekście uwierzytelnienia) umożliwia atakującemu ominięcie mechanizmu weryfikacji hasła. Atakujący może uzyskać dostęp do systemu przez sieć, bez jakichkolwiek danych uwierzytelniających, co wskazuje na fundamentalną wadę logiki autoryzacji. Podatność może być łączona z innymi lukami w celu eskalacji ataku, w tym do wykonania zdalnego kodu (RCE).
Atakujący uzyskuje nieautoryzowany dostęp do systemu helpdesk z potencjalnie wysokimi uprawnieniami, co może prowadzić do przejęcia kontroli nad systemem, wycieku danych, a w połączeniu z innymi podatnościami — do pełnego RCE.
Należy niezwłocznie zaktualizować oprogramowanie ServiceTonic Helpdesk do wersji 9.0.35937 lub nowszej. Do czasu zastosowania patcha zaleca się ograniczenie dostępu do interfejsu logowania wyłącznie do zaufanych adresów IP za pomocą firewall lub VPN.
ServiceTonic Helpdesk w wersjach poniżej 9.0.35937
Według referencji podatność była częścią łańcucha trzech exploitów zero-day w oprogramowaniu ServiceTonic, które łącznie umożliwiały zdalne wykonanie kodu (RCE). Szczegóły techniczne opublikowane zostały przez SRLabs.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HServicetonic
APPServicetonic< 9.0.035937