CRITICAL🇬🇧 English

CVE-2021-42777

RCE w Stimulsoft Reports — wykonanie kodu C# przez raport

CVSS 9.8v3.1pub. 2022-10-29upd. 2025-05-07

Podatność w Stimulsoft Reports (wersja 2013.1.1600.0) umożliwia atakującemu zdalne wykonanie dowolnego kodu C# na każdej maszynie renderującej raport, w tym na serwerze aplikacji lub komputerze użytkownika końcowego. Oceniona jako krytyczna (CVSS 9.8), nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

Stimulsoft (aka Stimulsoft Reports) 2013.1.1600.0, when Compilation Mode is used, allows an attacker to execute arbitrary C# code on any machine that renders a report, including the application server or a user's local machine, as demonstrated by System.Diagnostics.Process.Start.

🤖 Analiza AI
Jak działa

Podatność ujawnia się w trybie Compilation Mode, w którym silnik raportujący kompiluje i wykonuje kod C# osadzony w definicji raportu. Atakujący może spreparować złośliwy raport zawierający dowolny kod C#, np. wywołanie System.Diagnostics.Process.Start, który zostanie skompilowany i uruchomiony w momencie renderowania raportu. Ponieważ mechanizm nie weryfikuje zawartości kodu przed wykonaniem, atakujący uzyskuje pełną kontrolę nad środowiskiem uruchomieniowym — zarówno po stronie serwera, jak i klienta.

Skutki

Atakujący może wykonać dowolny kod w kontekście procesu renderującego raport, co prowadzi do pełnego przejęcia systemu — kradzieży danych, instalacji złośliwego oprogramowania, lateral movement lub całkowitej kompromitacji serwera aplikacji bądź stacji roboczej użytkownika.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się wyłączenie trybu Compilation Mode tam, gdzie nie jest bezwzględnie wymagany, oraz ograniczenie możliwości ładowania raportów z niezaufanych źródeł.

Kogo dotyczy

Stimulsoft Reports w wersji 2013.1.1600.0 przy włączonym trybie Compilation Mode

Uwagi

Szczegółowy opis techniczny podatności wraz z demonstracją exploitacji (object chaining) został opublikowany na blogu burninatorsec.blogspot.com w kwietniu 2022 roku — publiczny exploit jest dostępny.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Stimulsoft Reports

    APP
    Stimulsoft
    2013.1.1600.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-15865CRITICAL9.8PL ✓ten sam produkt

RCE w Stimulsoft Reports — wykonanie kodu C# przez plik raportu XML

CVE-2024-24398CRITICAL9.8PL ✓ten sam vendor

Path Traversal umożliwiający RCE w Stimulsoft Dashboard.JS

CVE-2023-25261CRITICAL9.8PL ✓ten sam vendor

RCE w Stimulsoft Designer i Viewer — brak ograniczeń dostępu do systemu plików

CVE-2023-25262HIGH7.5ten sam vendor

Stimulsoft GmbH Stimulsoft Designer (Web) 2023.1.3 is vulnerable to Server Side Request Forgery (SSRF). TThe R...

CVE-2023-25260HIGH7.5ten sam vendor

Stimulsoft Designer (Web) 2023.1.3 is vulnerable to Local File Inclusion.