Wiele kodów funkcji API w systemie Auvesy Versiondog umożliwia zapis danych do dowolnego pliku bez odpowiedniej walidacji. Podatność pozwala nieuwierzytelnionemu zdalnie atakującemu na modyfikowanie istniejących plików lub tworzenie nowych, co stanowi poważne zagrożenie dla integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
There are multiple API function codes that permit data writing to any file, which may allow an attacker to modify existing files or create new files.
Podatność wynika z braku odpowiedniej walidacji przesyłanych plików (CWE-434 — unrestricted upload of file with dangerous type) w wielu funkcjach API aplikacji Versiondog. Atakujący może wysłać specjalnie spreparowane żądanie do podatnych kodów funkcji API, wskazując dowolną ścieżkę na serwerze jako cel zapisu. Nie jest wymagane uwierzytelnienie ani interakcja użytkownika, a wektor ataku jest sieciowy, co znacząco ułatwia jego wykorzystanie.
Atakujący może modyfikować istniejące pliki systemowe lub aplikacyjne, a także tworzyć nowe pliki w dowolnej lokalizacji na serwerze, co prowadzi do naruszenia integralności danych oraz potencjalnego zakłócenia działania systemu (denial of service).
Należy zastosować patche dostępne u producenta zgodnie z referencjami zawartymi w biuletynie ICS-CERT ICSA-21-292-01 dostępnym pod adresem https://us-cert.cisa.gov/ics/advisories/icsa-21-292-01
Auvesy Versiondog — wersje wskazane w referencjach producenta (ICS Advisory ICSA-21-292-01)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HAuvesy Versiondog
APPAuvesy< 8.0.0
Powiązane podatności
DLL Hijacking w Auvesy Versiondog — niekontrolowana ścieżka ładowania bibliotek
Niekontrolowany dostęp do rejestru systemowego w Auvesy Versiondog
Auvesy Versiondog — zapis danych w dowolnym miejscu pamięci przez API
Brak uwierzytelnienia w serwerze Auvesy Versiondog umożliwia nieautoryzowany dostęp
Auvesy Versiondog — niekontrolowany dostęp do plików przez API (RCE/usuwanie)