CRITICAL🇬🇧 English

CVE-2021-43802

Eskalacja uprawnień przez import pliku w Etherpad (RCE)

CVSS 9.9v3.1pub. 2021-12-09upd. 2024-11-21

W wersjach Etherpad starszych niż 1.8.16 atakujący może zaimportować spreparowany plik `*.etherpad`, co może prowadzić do uzyskania uprawnień administratora, a następnie do wykonania dowolnego kodu na serwerze. Podatność jest krytyczna ze względu na możliwość pełnego przejęcia kontroli nad instancją Etherpad.

Pokaż oryginał (EN)

Etherpad is a real-time collaborative editor. In versions prior to 1.8.16, an attacker can craft an `*.etherpad` file that, when imported, might allow the attacker to gain admin privileges for the Etherpad instance. This, in turn, can be used to install a malicious Etherpad plugin that can execute arbitrary code (including system commands). To gain privileges, the attacker must be able to trigger deletion of `express-session` state or wait for old `express-session` state to be cleaned up. Core Etherpad does not delete any `express-session` state, so the only known attacks require either a plugin that can delete session state or a custom cleanup process (such as a cron job that deletes old `sessionstorage:*` records). The problem has been fixed in version 1.8.16. If users cannot upgrade to 1.8.16 or install patches manually, several workarounds are available. Users may configure their reverse proxies to reject requests to `/p/*/import`, which will block all imports, not just `*.etherpad` imports; limit all users to read-only access; and/or prevent the reuse of `express_sid` cookie values that refer to deleted express-session state. More detailed information and general mitigation strategies may be found in the GitHub Security Advisory.

🤖 Analiza AI
Jak działa

Atakujący tworzy złośliwy plik `*.etherpad` i importuje go do podatnej instancji. Jeśli sesja `express-session` zostanie usunięta (np. przez plugin lub zewnętrzny proces czyszczący, jak cron job usuwający stare rekordy `sessionstorage:*`) lub atakujący poczeka na wygaśnięcie starej sesji, możliwe jest przejęcie uprawnień administracyjnych. Uzyskane uprawnienia admina pozwalają na instalację złośliwego pluginu Etherpad, który umożliwia wykonanie dowolnych poleceń systemowych (RCE). Rdzeń Etherpad sam w sobie nie usuwa stanu `express-session`, więc atak wymaga współistniejącego pluginu lub zewnętrznego procesu czyszczącego sesje.

Skutki

Atakujący może uzyskać pełne uprawnienia administratora w instancji Etherpad i wykorzystać je do instalacji złośliwego pluginu umożliwiającego wykonanie dowolnego kodu, w tym poleceń systemowych na serwerze hostującym aplikację.

Mitygacja

Należy zaktualizować Etherpad do wersji 1.8.16, w której problem został naprawiony. Jeśli aktualizacja nie jest możliwa, dostępne są następujące obejścia: skonfigurowanie reverse proxy tak, aby odrzucał żądania do `/p/*/import` (blokuje wszystkie importy); ograniczenie wszystkich użytkowników wyłącznie do dostępu tylko do odczytu; zapobieganie ponownemu użyciu wartości cookie `express_sid` odnoszących się do usuniętego stanu `express-session`. Szczegółowe strategie mitygacji dostępne są w GitHub Security Advisory.

Kogo dotyczy

Etherpad w wersjach wcześniejszych niż 1.8.16

Uwagi

Atak jest w praktyce możliwy tylko w środowiskach, gdzie zainstalowany jest plugin usuwający stan sesji lub działa zewnętrzny proces czyszczący stare rekordy `sessionstorage:*` — np. cron job. Standardowa instalacja Etherpad bez takich komponentów jest narażona w mniejszym stopniu.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Etherpad

    APP
    Etherpad
    < 1.8.16
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2018-9326CRITICAL9.8PL ✓ten sam produkt

Zdalne wykonanie kodu (RCE) w Etherpad 1.6.3

CVE-2018-6835CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa obsługa JSONP w Etherpad Lite umożliwia obejście zabezpieczeń

CVE-2021-34816HIGH7.2ten sam produkt

An Argument Injection issue in the plugin management of Etherpad 1.8.13 allows privileged users to execute arb...

CVE-2020-22782HIGH7.5ten sam produkt

Etherpad < 1.8.3 is affected by a denial of service in the import functionality. Upload of binary file to the ...

CVE-2020-22781HIGH7.5ten sam produkt

In Etherpad < 1.8.3, a specially crafted URI would raise an unhandled exception in the cache mechanism and cau...