Podatność w Kaseya Unitrends Client/Agent w wersjach do 10.5.5 umożliwia zdalnym atakującym wykonanie dowolnego kodu bez uwierzytelnienia. Ocena CVSS 9.8 (CRITICAL) wskazuje na bardzo wysokie ryzyko kompromitacji systemów korzystających z tego oprogramowania.
▸ Pokaż oryginał (EN)
Kaseya Unitrends Client/Agent through 10.5,5 allows remote attackers to execute arbitrary code.
Atakujący zdalnie, bez konieczności posiadania poświadczeń ani interakcji użytkownika, jest w stanie wywołać wykonanie dowolnego kodu na systemie docelowym z uruchomionym agentem Kaseya Unitrends. Szczegółowy mechanizm techniczny podatności nie został ujawniony w dostępnym opisie, jednak wektor ataku sieciowego i brak wymagań wstępnych czynią ją szczególnie niebezpieczną.
Atakujący może uzyskać pełną kontrolę nad systemem ofiary poprzez zdalne wykonanie dowolnego kodu, co zagraża poufności, integralności oraz dostępności danych i usług.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację oprogramowania Kaseya Unitrends Client/Agent do wersji wyższej niż 10.5.5 oraz ograniczenie dostępu sieciowego do agentów wyłącznie do zaufanych hostów.
Kaseya Unitrends Client/Agent w wersjach do 10.5.5 włącznie
Podatność została zgłoszona przez DIVD CSIRT (Dutch Institute for Vulnerability Disclosure) zgodnie z informacjami w referencjach.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HKaseya Unitrends Backup
APPKaseya≤ 10.5.5
Powiązane podatności
Buffer overflow w Kaseya Unitrends Backup — zdalne wykonanie kodu bez uwierzytelnienia
Słabe hasło konta PostgreSQL wguest w Kaseya Unitrends Backup
SQL Injection i RCE w Kaseya Unitrends Backup Appliance
RCE jako root w Kaseya Unitrends Backup — command injection w bpserverd
Kaseya Unitrends Backup: słabe domyślne hasło SNMP (CWE-798)