Kaseya VSA przed wersją 9.5.7 umożliwia atakującemu całkowite pominięcie uwierzytelnienia dwuskładnikowego (2FA). Podatność jest krytyczna, ponieważ pozwala na przejęcie konta użytkownika posiadającego 2FA, o ile atakujący zna jego hasło.
▸ Pokaż oryginał (EN)
Kaseya VSA before 9.5.7 allows attackers to bypass the 2FA requirement. The need to use 2FA for authentication in enforce client-side instead of server-side and can be bypassed using a local proxy. Thus rendering 2FA useless. Detailed description --- During the login process, after the user authenticates with username and password, the server sends a response to the client with the booleans MFARequired and MFAEnroled. If the attacker has obtained a password of a user and used an intercepting proxy (e.g. Burp Suite) to change the value of MFARequered from True to False, there is no prompt for the second factor, but the user is still logged in.
Logika wymuszania 2FA zaimplementowana jest po stronie klienta, a nie serwera. Po pomyślnym uwierzytelnieniu hasłem serwer odsyła do klienta odpowiedź JSON zawierającą flagi MFARequired i MFAEnroled. Atakujący, używając przechwytującego proxy (np. Burp Suite), może zmodyfikować wartość pola MFARequired z True na False bezpośrednio w ruchu HTTP. Serwer akceptuje tak zmodyfikowaną odpowiedź i przyznaje dostęp do sesji bez żądania drugiego składnika uwierzytelnienia.
Atakujący, który zna hasło docelowego użytkownika, może w pełni pominąć zabezpieczenie 2FA i uzyskać nieautoryzowany dostęp do konta w Kaseya VSA z uprawnieniami tego użytkownika, potencjalnie przejmując zarządzanie nad wszystkimi obsługiwanymi przez niego systemami.
Należy zaktualizować Kaseya VSA do wersji 9.5.7 lub nowszej, w której weryfikacja 2FA została przeniesiona na stronę serwera. Zgodnie z referencjami producenta zaleca się również monitorowanie logów logowania pod kątem anomalii oraz wymuszenie zmiany haseł użytkowników do czasu wdrożenia patcha.
Kaseya VSA we wszystkich wersjach przed 9.5.7
Podatność została ujawniona przez DIVD CSIRT w ramach koordynowanego procesu odpowiedzialnego ujawnienia (DIVD-2021-00011), z ograniczonym ujawnieniem opublikowanym 7 lipca 2021 roku.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HKaseya Vsa
APPKaseya≤ 9.5.6
Powiązane podatności
Kaseya VSA — blind SQL injection w parametrze fldrId (semi-uwierzytelniony)
Kaseya VSA — nieuwierzytelniony arbitrary file upload prowadzący do RCE
The API /vsaWS/KaseyaWS.asmx can be used to submit XML to the system. When this XML is processed (external) en...
Authenticated reflective XSS in HelpDeskTab/rcResults.asp The parameter result of /HelpDeskTab/rcResults.asp i...
Semi-authenticated local file inclusion The contents of arbitrary files can be returned by the webserver Examp...