Funkcja przesyłania plików w platformie Vangene deltaFlow E-platform nie implementuje poprawnej kontroli dostępu, co umożliwia zdalnym atakującym wykonanie dowolnego kodu bez uwierzytelnienia. Podatność jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
The file upload function of Vangene deltaFlow E-platform does not perform access controlled properly. Remote attackers can upload and execute arbitrary files without login.
Mechanizm przesyłania plików w aplikacji nie weryfikuje, czy żądający użytkownik jest zalogowany ani czy posiada odpowiednie uprawnienia. Zdalny atakujący może bezpośrednio wysłać żądanie HTTP zawierające złośliwy plik (np. webshell) do podatnego endpointu. Po przesłaniu plik może zostać wykonany po stronie serwera, co prowadzi do zdalnego wykonania kodu (RCE). Atak nie wymaga żadnego wcześniejszego dostępu do systemu ani interakcji ofiary.
Atakujący może przejąć pełną kontrolę nad serwerem poprzez wykonanie dowolnego kodu, a także uzyskać dostęp do poufnych danych, zmodyfikować zasoby aplikacji lub wykorzystać skompromitowany serwer jako punkt wyjścia do dalszego lateral movement w sieci.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako środek tymczasowy zaleca się ograniczenie dostępu do funkcji przesyłania plików na poziomie firewall lub serwera WWW oraz wymuszenie obowiązkowego uwierzytelnienia dla wszystkich endpointów obsługujących upload.
Vangene deltaFlow E-platform — wersje wskazane w referencjach producenta
Podatność została zgłoszona i opublikowana przez CHT Security oraz TWCERT/CC (Taiwan Computer Emergency Response Team). Identyfikator dotyczy produktu Vangene deltaFlow E-platform dystrybuowanego przez firmę Deltaflow Project.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDeltaflow Project Deltaflow
APPDeltaflow Project4.0 – 7.7 (bez)