W ConnectWise Automate w wersjach wcześniejszych niż 2021.0.6.132 istnieje podatność typu XXE (XML External Entity Injection), klasyfikowana jako krytyczna z wynikiem CVSS 9.8. Podatność umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie ataku bez jakiejkolwiek interakcji użytkownika.
▸ Pokaż oryginał (EN)
An XXE vulnerability exists in ConnectWise Automate before 2021.0.6.132.
Podatność XXE (CWE-611) polega na nieprawidłowym przetwarzaniu zewnętrznych encji XML przez parser aplikacji. Atakujący może przesłać specjalnie spreparowany dokument XML zawierający odwołania do zewnętrznych encji, które parser próbuje rozwiązać. Może to skutkować odczytem plików z lokalnego systemu plików serwera, wykonaniem żądań po stronie serwera (SSRF) lub innymi nieautoryzowanymi operacjami. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani uprawnień, co czyni tę podatność szczególnie niebezpieczną.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych (w tym plików systemowych i konfiguracyjnych), a w połączeniu z innymi technikami — potencjalnie doprowadzić do całkowitego naruszenia poufności, integralności i dostępności systemu.
Należy zaktualizować ConnectWise Automate do wersji 2021.0.6.132 lub nowszej. Szczegółowe informacje o patchu dostępne są w biuletynie bezpieczeństwa producenta pod adresem: https://www.connectwise.com/company/trust/security-bulletins
ConnectWise Automate we wszystkich wersjach przed 2021.0.6.132
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HConnectwise Automate
APPConnectwise< 2021.0.6.132
Powiązane podatności
ConnectWise Automate Agent – nieszyfrowana komunikacja HTTP podatna na MITM
ConnectWise Automate — pominięcie uwierzytelnienia (Auth Bypass)
ConnectWise has released a security update for ConnectWise Automate™ that addresses a behavior in the ConnectW...
The ConnectWise Automate Agent does not fully verify the authenticity of files downloaded from the server, suc...
ConnectWise ScreenConnect through 23.8.4 allows man-in-the-middle attackers to achieve remote code execution v...