Krytyczna podatność typu command injection w demonie bpserverd aplikacji Kaseya Unitrends Backup umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu z uprawnieniami root. Zagrożenie jest szczególnie poważne, ponieważ exploit nie wymaga żadnych danych uwierzytelniających ani interakcji ze strony użytkownika.
▸ Pokaż oryginał (EN)
An issue was discovered in Kaseya Unitrends Backup Appliance before 10.5.5. Multiple functions in the bpserverd daemon were vulnerable to arbitrary remote code execution as root. The vulnerability was caused by untrusted input (received by the server) being passed to system calls.
Daemon bpserverd w wersjach przed 10.5.5 zawiera wiele funkcji podatnych na command injection (CWE-78). Niezaufane dane wejściowe odbierane przez serwer z sieci są bezpośrednio przekazywane do wywołań systemowych bez odpowiedniej walidacji lub sanityzacji. Atakujący może wysłać specjalnie spreparowane żądanie sieciowe, które spowoduje wykonanie przez daemon dowolnych poleceń systemowych w kontekście użytkownika root.
Atakujący uzyskuje pełną kontrolę nad urządzeniem z uprawnieniami root, co pozwala na odczyt, modyfikację lub usunięcie danych kopii zapasowych, instalację złośliwego oprogramowania oraz dalszy lateral movement w sieci organizacji.
Należy zaktualizować Kaseya Unitrends Backup Appliance do wersji 10.5.5 lub nowszej. Szczegółowe informacje dotyczące aktualizacji dostępne są w oficjalnym biuletynie producenta pod adresem helpdesk.kaseya.com (artykuł 4412762258961). Do czasu zastosowania patcha zaleca się ograniczenie dostępu sieciowego do portu usługi bpserverd wyłącznie do zaufanych hostów za pomocą firewall.
Kaseya Unitrends Backup Appliance w wersjach wcześniejszych niż 10.5.5
Podatność została publicznie opisana w dwuczęściowej analizie technicznej opublikowanej przez firmę CyberOne Security (cyberonesecurity.com), co oznacza, że szczegóły exploitacji są powszechnie dostępne.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HKaseya Unitrends Backup
APPKaseya10.0 – 10.5.5 (bez)
Powiązane podatności
RCE w Kaseya Unitrends Client/Agent — zdalne wykonanie kodu
Słabe hasło konta PostgreSQL wguest w Kaseya Unitrends Backup
SQL Injection i RCE w Kaseya Unitrends Backup Appliance
Buffer overflow w Kaseya Unitrends Backup — zdalne wykonanie kodu bez uwierzytelnienia
Kaseya Unitrends Backup: słabe domyślne hasło SNMP (CWE-798)