CRITICAL🇬🇧 English

CVE-2022-25329

Statyczne poświadczenia w Trend Micro ServerProtect umożliwiają nieautoryzowany dostęp

CVSS 9.8v3.1pub. 2022-02-24upd. 2024-11-21

Trend Micro ServerProtect 6.0 i 5.8 wykorzystuje statyczne (zakodowane na stałe) poświadczenia do uwierzytelniania w komponencie Information Server. Nieuwierzytelniony, zdalny atakujący może wykorzystać tę podatność do rejestracji na serwerze i wykonywania operacji wymagających uwierzytelnienia.

Pokaż oryginał (EN)

Trend Micro ServerProtect 6.0/5.8 Information Server uses a static credential to perform authentication when a specific command is typed in the console. An unauthenticated remote attacker with access to the Information Server could exploit this to register to the server and perform authenticated actions.

🤖 Analiza AI
Jak działa

Podatność wynika z użycia statycznych, niezmienialnych poświadczeń (CWE-798 — użycie zakodowanych na stałe danych uwierzytelniających) w procesie autentykacji Information Server. Wpisanie określonej komendy w konsoli uruchamia mechanizm uwierzytelniania oparty na tych stałych danych. Atakujący z dostępem sieciowym do Information Server może podać znane statyczne poświadczenia, zarejestrować się na serwerze i działać jako uwierzytelniony użytkownik bez posiadania legalnego konta.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do Information Server i wykonywać dowolne operacje wymagające uwierzytelnienia, co w konsekwencji może prowadzić do naruszenia poufności, integralności oraz dostępności chronionego systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły dostępne pod adresem https://success.trendmicro.com/solution/000290507. Zaleca się również ograniczenie dostępu sieciowego do komponentu Information Server wyłącznie do zaufanych hostów za pomocą reguł firewall.

Kogo dotyczy

Trend Micro ServerProtect w wersjach 6.0 oraz 5.8 (komponent Information Server) działający na platformie Microsoft Windows, a także produkty Trend Micro ServerProtect for Network Appliance Filer oraz Trend Micro ServerProtect for Storage.

Uwagi

Podatność została opublikowana przez Tenable Security Research (raport TRA-2022-05). Statyczne poświadczenia są znane i mogą być łatwo odnalezione przez atakujących, co podnosi praktyczne ryzyko exploitation mimo braku wpisu w CISA KEV.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
  • Trendmicro Serverprotect

    APP
    Trendmicro
    5.8
  • Trendmicro Serverprotect For Network Appliance Filer

    APP
    Trendmicro
    5.8
  • Trendmicro Serverprotect For Storage

    APP
    Trendmicro
    6.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit