CRITICAL🇬🇧 English

CVE-2021-28173

Nieautoryzowane przesyłanie i wykonywanie plików w Vangene deltaFlow E-platform

CVSS 9.8v3.1pub. 2021-04-06upd. 2024-11-21

Funkcja przesyłania plików w platformie Vangene deltaFlow E-platform nie implementuje poprawnej kontroli dostępu, co umożliwia zdalnym atakującym wykonanie dowolnego kodu bez uwierzytelnienia. Podatność jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika.

Pokaż oryginał (EN)

The file upload function of Vangene deltaFlow E-platform does not perform access controlled properly. Remote attackers can upload and execute arbitrary files without login.

🤖 Analiza AI
Jak działa

Mechanizm przesyłania plików w aplikacji nie weryfikuje, czy żądający użytkownik jest zalogowany ani czy posiada odpowiednie uprawnienia. Zdalny atakujący może bezpośrednio wysłać żądanie HTTP zawierające złośliwy plik (np. webshell) do podatnego endpointu. Po przesłaniu plik może zostać wykonany po stronie serwera, co prowadzi do zdalnego wykonania kodu (RCE). Atak nie wymaga żadnego wcześniejszego dostępu do systemu ani interakcji ofiary.

Skutki

Atakujący może przejąć pełną kontrolę nad serwerem poprzez wykonanie dowolnego kodu, a także uzyskać dostęp do poufnych danych, zmodyfikować zasoby aplikacji lub wykorzystać skompromitowany serwer jako punkt wyjścia do dalszego lateral movement w sieci.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako środek tymczasowy zaleca się ograniczenie dostępu do funkcji przesyłania plików na poziomie firewall lub serwera WWW oraz wymuszenie obowiązkowego uwierzytelnienia dla wszystkich endpointów obsługujących upload.

Kogo dotyczy

Vangene deltaFlow E-platform — wersje wskazane w referencjach producenta

Uwagi

Podatność została zgłoszona i opublikowana przez CHT Security oraz TWCERT/CC (Taiwan Computer Emergency Response Team). Identyfikator dotyczy produktu Vangene deltaFlow E-platform dystrybuowanego przez firmę Deltaflow Project.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Deltaflow Project Deltaflow

    APP
    Deltaflow Project
    4.0 – 7.7 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-28171CRITICAL9.8PL ✓ten sam produkt

Eskalacja uprawnień przez manipulację Cookie w Vangene deltaFlow E-platform

CVE-2021-28172HIGH7.5ten sam produkt

There is a Path Traversal vulnerability in the file download function of Vangene deltaFlow E-platform. Remote ...