CRITICAL🇬🇧 English

CVE-2021-35066

XXE w ConnectWise Automate umożliwia przejęcie kontroli nad systemem

CVSS 9.8v3.1pub. 2021-06-21upd. 2024-11-21

W ConnectWise Automate w wersjach wcześniejszych niż 2021.0.6.132 istnieje podatność typu XXE (XML External Entity Injection), klasyfikowana jako krytyczna z wynikiem CVSS 9.8. Podatność umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie ataku bez jakiejkolwiek interakcji użytkownika.

Pokaż oryginał (EN)

An XXE vulnerability exists in ConnectWise Automate before 2021.0.6.132.

🤖 Analiza AI
Jak działa

Podatność XXE (CWE-611) polega na nieprawidłowym przetwarzaniu zewnętrznych encji XML przez parser aplikacji. Atakujący może przesłać specjalnie spreparowany dokument XML zawierający odwołania do zewnętrznych encji, które parser próbuje rozwiązać. Może to skutkować odczytem plików z lokalnego systemu plików serwera, wykonaniem żądań po stronie serwera (SSRF) lub innymi nieautoryzowanymi operacjami. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani uprawnień, co czyni tę podatność szczególnie niebezpieczną.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych (w tym plików systemowych i konfiguracyjnych), a w połączeniu z innymi technikami — potencjalnie doprowadzić do całkowitego naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować ConnectWise Automate do wersji 2021.0.6.132 lub nowszej. Szczegółowe informacje o patchu dostępne są w biuletynie bezpieczeństwa producenta pod adresem: https://www.connectwise.com/company/trust/security-bulletins

Kogo dotyczy

ConnectWise Automate we wszystkich wersjach przed 2021.0.6.132

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Connectwise Automate

    APP
    Connectwise
    < 2021.0.6.132
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XXE
CWE
Referencje

Powiązane podatności

CVE-2025-11492CRITICAL9.6PL ✓ten sam produkt

ConnectWise Automate Agent – nieszyfrowana komunikacja HTTP podatna na MITM

CVE-2020-15027CRITICAL9.8PL ✓ten sam produkt

ConnectWise Automate — pominięcie uwierzytelnienia (Auth Bypass)

CVE-2026-6066HIGH7.1ten sam produkt

ConnectWise has released a security update for ConnectWise Automate™ that addresses a behavior in the ConnectW...

CVE-2025-11493HIGH8.8ten sam produkt

The ConnectWise Automate Agent does not fully verify the authenticity of files downloaded from the server, suc...

CVE-2023-47257HIGH8.1ten sam produkt

ConnectWise ScreenConnect through 23.8.4 allows man-in-the-middle attackers to achieve remote code execution v...