CRITICAL🇬🇧 English

CVE-2021-30120

Kaseya VSA — pominięcie weryfikacji dwuskładnikowej (2FA bypass)

CVSS 9.9v3.1pub. 2021-07-09upd. 2026-08-14

Kaseya VSA przed wersją 9.5.7 umożliwia atakującemu całkowite pominięcie uwierzytelnienia dwuskładnikowego (2FA). Podatność jest krytyczna, ponieważ pozwala na przejęcie konta użytkownika posiadającego 2FA, o ile atakujący zna jego hasło.

Pokaż oryginał (EN)

Kaseya VSA before 9.5.7 allows attackers to bypass the 2FA requirement. The need to use 2FA for authentication in enforce client-side instead of server-side and can be bypassed using a local proxy. Thus rendering 2FA useless. Detailed description --- During the login process, after the user authenticates with username and password, the server sends a response to the client with the booleans MFARequired and MFAEnroled. If the attacker has obtained a password of a user and used an intercepting proxy (e.g. Burp Suite) to change the value of MFARequered from True to False, there is no prompt for the second factor, but the user is still logged in.

🤖 Analiza AI
Jak działa

Logika wymuszania 2FA zaimplementowana jest po stronie klienta, a nie serwera. Po pomyślnym uwierzytelnieniu hasłem serwer odsyła do klienta odpowiedź JSON zawierającą flagi MFARequired i MFAEnroled. Atakujący, używając przechwytującego proxy (np. Burp Suite), może zmodyfikować wartość pola MFARequired z True na False bezpośrednio w ruchu HTTP. Serwer akceptuje tak zmodyfikowaną odpowiedź i przyznaje dostęp do sesji bez żądania drugiego składnika uwierzytelnienia.

Skutki

Atakujący, który zna hasło docelowego użytkownika, może w pełni pominąć zabezpieczenie 2FA i uzyskać nieautoryzowany dostęp do konta w Kaseya VSA z uprawnieniami tego użytkownika, potencjalnie przejmując zarządzanie nad wszystkimi obsługiwanymi przez niego systemami.

Mitygacja

Należy zaktualizować Kaseya VSA do wersji 9.5.7 lub nowszej, w której weryfikacja 2FA została przeniesiona na stronę serwera. Zgodnie z referencjami producenta zaleca się również monitorowanie logów logowania pod kątem anomalii oraz wymuszenie zmiany haseł użytkowników do czasu wdrożenia patcha.

Kogo dotyczy

Kaseya VSA we wszystkich wersjach przed 9.5.7

Uwagi

Podatność została ujawniona przez DIVD CSIRT w ramach koordynowanego procesu odpowiedzialnego ujawnienia (DIVD-2021-00011), z ograniczonym ujawnieniem opublikowanym 7 lipca 2021 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Kaseya Vsa

    APP
    Kaseya
    ≤ 9.5.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-30117CRITICAL9.8PL ✓ten sam produkt

Kaseya VSA — blind SQL injection w parametrze fldrId (semi-uwierzytelniony)

CVE-2021-30118CRITICAL9.8PL ✓ten sam produkt

Kaseya VSA — nieuwierzytelniony arbitrary file upload prowadzący do RCE

CVE-2021-30201HIGH7.5ten sam produkt

The API /vsaWS/KaseyaWS.asmx can be used to submit XML to the system. When this XML is processed (external) en...

CVE-2021-30119MEDIUM5.4ten sam produkt

Authenticated reflective XSS in HelpDeskTab/rcResults.asp The parameter result of /HelpDeskTab/rcResults.asp i...

CVE-2021-30121MEDIUM6.5ten sam produkt

Semi-authenticated local file inclusion The contents of arbitrary files can be returned by the webserver Examp...