W produktach SolarWinds Serv-U Managed File Transfer oraz Serv-U Secure FTP dla systemu Windows wykryto krytyczną podatność typu RCE, umożliwiającą zdalne wykonanie kodu. Luka była aktywnie wykorzystywana jako exploit 0-day przez aktora zagrożeń, co potwierdza jej obecność w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
Microsoft discovered a remote code execution (RCE) vulnerability in the SolarWinds Serv-U product utilizing a Remote Memory Escape Vulnerability. If exploited, a threat actor may be able to gain privileged access to the machine hosting Serv-U Only. SolarWinds Serv-U Managed File Transfer and Serv-U Secure FTP for Windows before 15.2.3 HF2 are affected by this vulnerability.
Podatność polega na błędzie zapisu poza granicami bufora (CWE-787, out-of-bounds write) określanym jako Remote Memory Escape. Atakujący, bez uwierzytelnienia i interakcji ze strony użytkownika, może zdalnie wywołać nieprawidłowe operacje na pamięci procesu Serv-U. Skuteczne wykorzystanie luki pozwala na ucieczkę z izolowanego kontekstu i uzyskanie uprzywilejowanego dostępu do systemu operacyjnego.
Atakujący może uzyskać uprzywilejowany dostęp do maszyny hostującej usługę Serv-U, co w praktyce oznacza możliwość przejęcia pełnej kontroli nad serwerem, kradzieży danych oraz dalszego lateral movement w sieci.
Należy niezwłocznie zaktualizować oprogramowanie do wersji 15.2.3 HF2 lub nowszej, zgodnie z zaleceniami SolarWinds opublikowanymi w ich centrum zaufania (Security Advisory CVE-2021-35211). Ze względu na aktywne wykorzystywanie w atakach aktualizacja powinna zostać wdrożona natychmiastowo.
SolarWinds Serv-U Managed File Transfer oraz SolarWinds Serv-U Secure FTP dla systemu Windows w wersjach wcześniejszych niż 15.2.3 HF2.
Podatność została odkryta przez firmę Microsoft, która poinformowała SolarWinds o jej aktywnym wykorzystaniu przez aktora zagrożeń jako exploit 0-day przed opublikowaniem poprawki. Szczegóły techniczne dotyczące ataku opublikowano w blogu Microsoft Security w dniu 13 lipca 2021 r.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HSolarwinds Serv U
APPSolarwinds15.2.3< 15.2.3
CISA KEV — szczegółyi
- Dostawcai
- SolarWinds
- Produkti
- Serv-U
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 17 listopada 2021(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
SolarWinds Serv-U zawiera niezidentyfikowaną lukę memory escape, która może umożliwić RCE.
▸ Pokaż oryginał (EN)
SolarWinds Serv-U contains an unspecified memory escape vulnerability which can allow for remote code execution.
Powiązane podatności
SolarWinds Serv-U: IDOR umożliwiający RCE jako root
SolarWinds Serv-U: privilege escalation administratora domeny do systemu
SolarWinds Serv-U: IDOR umożliwiający privilege escalation i RCE jako root
SolarWinds Serv-U — zdalne wykonanie kodu jako root (RCE)
SolarWinds Serv-U: privilege escalation z grupy domenowej do administratora