CRITICAL🇬🇧 English

CVE-2022-25152

ITarian Platform — obejście procesu zatwierdzania i RCE na agentach

CVSS 9.9v3.1pub. 2022-06-09upd. 2024-11-21

Podatność w platformie ITarian (wersje SAAS i on-premise) umożliwia zalogowanemu użytkownikowi posiadającemu ważny token sesji ominięcie obowiązkowego procesu zatwierdzania procedur i wykonanie dowolnego kodu na wszystkich podłączonych agentach. Krytyczny poziom zagrożenia wynika z możliwości przejęcia pełnej kontroli nad wszystkimi zarządzanymi systemami.

Pokaż oryginał (EN)

The ITarian platform (SAAS / on-premise) offers the possibility to run code on agents via a function called procedures. It is possible to require a mandatory approval process. Due to a vulnerability in the approval process, present in any version prior to 6.35.37347.20040, a malicious actor (with a valid session token) can create a procedure, bypass approval, and execute the procedure. This results in the ability for any user with a valid session token to perform arbitrary code execution and full system take-over on all agents.

🤖 Analiza AI
Jak działa

Platforma ITarian pozwala uruchamiać kod na agentach za pośrednictwem mechanizmu procedur, który opcjonalnie wymaga zatwierdzenia przez uprawnioną osobę. W wersjach wcześniejszych niż 6.35.37347.20040 w logice procesu zatwierdzania istnieje podatność pozwalająca na jego pominięcie. Atakujący posiadający ważny token sesji może utworzyć procedurę, ominąć wymagane zatwierdzenie i natychmiast ją uruchomić bez żadnej dodatkowej autoryzacji. W rezultacie dowolny uwierzytelniony użytkownik jest w stanie wykonać arbitralny kod na wszystkich agentach zarządzanych przez platformę.

Skutki

Atakujący może wykonać dowolny kod (RCE) na wszystkich agentach zarządzanych przez platformę ITarian, co prowadzi do pełnego przejęcia kontroli nad zarządzanymi systemami (full system take-over), a także do naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zaktualizować platformę ITarian do wersji 6.35.37347.20040 lub nowszej, w której podatność została usunięta. Szczegóły dostępne w referencjach producenta oraz w raporcie DIVD-2021-00037 opublikowanym przez CSIRT.DIVD.NL.

Kogo dotyczy

Platforma ITarian w wariancie SAAS (Itarian SaaS Service Desk) oraz on-premise (Itarian On-Premise) — wszystkie wersje wcześniejsze niż 6.35.37347.20040

Uwagi

Podatność została zgłoszona i opublikowana przez CSIRT DIVD w ramach sprawy DIVD-2021-00037. Referencje wskazują na publikację pod adresem csirt.divd.nl.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Itarian On Premise

    APP
    Itarian
    < 6.35.37347.20040
  • Itarian Saas Service Desk

    APP
    Itarian
    < 6.35.37347.20040
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2022-25151HIGH7.5ten sam produkt

Within the Service Desk module of the ITarian platform (SAAS and on-premise), a remote attacker can obtain sen...

CVE-2022-25153HIGH7.8ten sam vendor

The ITarian Endpoint Manage Communication Client, prior to version 6.43.41148.21120, is compiled using insecur...