Podatność w Stimulsoft Reports (wersja 2013.1.1600.0) umożliwia atakującemu zdalne wykonanie dowolnego kodu C# na każdej maszynie renderującej raport, w tym na serwerze aplikacji lub komputerze użytkownika końcowego. Oceniona jako krytyczna (CVSS 9.8), nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
Stimulsoft (aka Stimulsoft Reports) 2013.1.1600.0, when Compilation Mode is used, allows an attacker to execute arbitrary C# code on any machine that renders a report, including the application server or a user's local machine, as demonstrated by System.Diagnostics.Process.Start.
Podatność ujawnia się w trybie Compilation Mode, w którym silnik raportujący kompiluje i wykonuje kod C# osadzony w definicji raportu. Atakujący może spreparować złośliwy raport zawierający dowolny kod C#, np. wywołanie System.Diagnostics.Process.Start, który zostanie skompilowany i uruchomiony w momencie renderowania raportu. Ponieważ mechanizm nie weryfikuje zawartości kodu przed wykonaniem, atakujący uzyskuje pełną kontrolę nad środowiskiem uruchomieniowym — zarówno po stronie serwera, jak i klienta.
Atakujący może wykonać dowolny kod w kontekście procesu renderującego raport, co prowadzi do pełnego przejęcia systemu — kradzieży danych, instalacji złośliwego oprogramowania, lateral movement lub całkowitej kompromitacji serwera aplikacji bądź stacji roboczej użytkownika.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się wyłączenie trybu Compilation Mode tam, gdzie nie jest bezwzględnie wymagany, oraz ograniczenie możliwości ładowania raportów z niezaufanych źródeł.
Stimulsoft Reports w wersji 2013.1.1600.0 przy włączonym trybie Compilation Mode
Szczegółowy opis techniczny podatności wraz z demonstracją exploitacji (object chaining) został opublikowany na blogu burninatorsec.blogspot.com w kwietniu 2022 roku — publiczny exploit jest dostępny.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HStimulsoft Reports
APPStimulsoft2013.1.1600.0
Powiązane podatności
RCE w Stimulsoft Reports — wykonanie kodu C# przez plik raportu XML
Path Traversal umożliwiający RCE w Stimulsoft Dashboard.JS
RCE w Stimulsoft Designer i Viewer — brak ograniczeń dostępu do systemu plików
Stimulsoft GmbH Stimulsoft Designer (Web) 2023.1.3 is vulnerable to Server Side Request Forgery (SSRF). TThe R...
Stimulsoft Designer (Web) 2023.1.3 is vulnerable to Local File Inclusion.