Podatność w platformie ITarian (wersje SAAS i on-premise) umożliwia zalogowanemu użytkownikowi posiadającemu ważny token sesji ominięcie obowiązkowego procesu zatwierdzania procedur i wykonanie dowolnego kodu na wszystkich podłączonych agentach. Krytyczny poziom zagrożenia wynika z możliwości przejęcia pełnej kontroli nad wszystkimi zarządzanymi systemami.
▸ Pokaż oryginał (EN)
The ITarian platform (SAAS / on-premise) offers the possibility to run code on agents via a function called procedures. It is possible to require a mandatory approval process. Due to a vulnerability in the approval process, present in any version prior to 6.35.37347.20040, a malicious actor (with a valid session token) can create a procedure, bypass approval, and execute the procedure. This results in the ability for any user with a valid session token to perform arbitrary code execution and full system take-over on all agents.
Platforma ITarian pozwala uruchamiać kod na agentach za pośrednictwem mechanizmu procedur, który opcjonalnie wymaga zatwierdzenia przez uprawnioną osobę. W wersjach wcześniejszych niż 6.35.37347.20040 w logice procesu zatwierdzania istnieje podatność pozwalająca na jego pominięcie. Atakujący posiadający ważny token sesji może utworzyć procedurę, ominąć wymagane zatwierdzenie i natychmiast ją uruchomić bez żadnej dodatkowej autoryzacji. W rezultacie dowolny uwierzytelniony użytkownik jest w stanie wykonać arbitralny kod na wszystkich agentach zarządzanych przez platformę.
Atakujący może wykonać dowolny kod (RCE) na wszystkich agentach zarządzanych przez platformę ITarian, co prowadzi do pełnego przejęcia kontroli nad zarządzanymi systemami (full system take-over), a także do naruszenia poufności, integralności i dostępności danych.
Należy zaktualizować platformę ITarian do wersji 6.35.37347.20040 lub nowszej, w której podatność została usunięta. Szczegóły dostępne w referencjach producenta oraz w raporcie DIVD-2021-00037 opublikowanym przez CSIRT.DIVD.NL.
Platforma ITarian w wariancie SAAS (Itarian SaaS Service Desk) oraz on-premise (Itarian On-Premise) — wszystkie wersje wcześniejsze niż 6.35.37347.20040
Podatność została zgłoszona i opublikowana przez CSIRT DIVD w ramach sprawy DIVD-2021-00037. Referencje wskazują na publikację pod adresem csirt.divd.nl.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HItarian On Premise
APPItarian< 6.35.37347.20040Itarian Saas Service Desk
APPItarian< 6.35.37347.20040