CRITICAL🇬🇧 English

CVE-2021-29281

GFI Mail Archiver — nieograniczony upload pliku przez podatny plugin Telerik Web UI

CVSS 9.8v3.1pub. 2022-07-07upd. 2024-11-21

GFI Mail Archiver w wersjach do 15.1 włącznie zawiera krytyczną podatność umożliwiającą nieautoryzowany upload dowolnych plików, wynikającą z niebezpiecznej implementacji pluginu Telerik Web UI. Luka nie wymaga żadnego uwierzytelnienia, co czyni ją szczególnie niebezpieczną i łatwą do wykorzystania zdalnie.

Pokaż oryginał (EN)

File upload vulnerability in GFI Mail Archiver versions up to and including 15.1 via insecure implementation of Telerik Web UI plugin which is affected by CVE-2014-2217, and CVE-2017-11317.

🤖 Analiza AI
Jak działa

Podatność (CWE-434) polega na braku odpowiedniej weryfikacji typów i zawartości przesyłanych plików w komponencie Telerik Web UI osadzonym w aplikacji GFI Mail Archiver. Plugin ten jest dotknięty wcześniej ujawnionymi podatnościami CVE-2014-2217 oraz CVE-2017-11317, które umożliwiają przesyłanie dowolnych plików bez uwierzytelnienia. Atakujący może przesłać złośliwy plik (np. webshell) bezpośrednio przez podatny endpoint HTTP, omijając mechanizmy bezpieczeństwa aplikacji.

Skutki

Atakujący bez żadnych uprawnień może zdalnie umieścić na serwerze złośliwe pliki wykonywalne, co w praktyce prowadzi do pełnego przejęcia kontroli nad serwerem (RCE), naruszenia poufności przechowywanych archiwów e-mail, integralności systemu oraz dostępności usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (strona producenta: gfi.com). Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu webowego aplikacji na poziomie firewall oraz monitorowanie katalogów serwera pod kątem nieautoryzowanych plików.

Kogo dotyczy

GFI Mail Archiver w wersjach do 15.1 włącznie

Uwagi

Dla tej podatności dostępny jest publiczny exploit w bazie Exploit-DB (ID: 50181). Podatność wynika z użycia niebezpiecznej, podatnej wersji komponentu Telerik Web UI, której własne luki (CVE-2014-2217, CVE-2017-11317) były znane odpowiednio od 2014 i 2017 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Gfi Archiver

    APP
    Gfi
    < 15.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-2038CRITICAL9.8PL ✓ten sam produkt

GFI Archiver MArc.Core — pominięcie autoryzacji (Authentication Bypass)

CVE-2026-2039CRITICAL9.8PL ✓ten sam produkt

GFI Archiver: Pominięcie autoryzacji w MArc.Store umożliwia RCE jako SYSTEM

CVE-2024-11948CRITICAL9.8PL ✓ten sam produkt

GFI Archiver – RCE przez podatną wersję Telerik Web UI

CVE-2026-2036HIGH8.8ten sam produkt

GFI Archiver MArc.Store Deserialization of Untrusted Data Remote Code Execution Vulnerability. This vulnerabil...

CVE-2026-2037HIGH8.8ten sam produkt

GFI Archiver MArc.Core Deserialization of Untrusted Data Remote Code Execution Vulnerability. This vulnerabili...