Trend Micro ServerProtect 6.0 i 5.8 wykorzystuje statyczne (zakodowane na stałe) poświadczenia do uwierzytelniania w komponencie Information Server. Nieuwierzytelniony, zdalny atakujący może wykorzystać tę podatność do rejestracji na serwerze i wykonywania operacji wymagających uwierzytelnienia.
▸ Pokaż oryginał (EN)
Trend Micro ServerProtect 6.0/5.8 Information Server uses a static credential to perform authentication when a specific command is typed in the console. An unauthenticated remote attacker with access to the Information Server could exploit this to register to the server and perform authenticated actions.
Podatność wynika z użycia statycznych, niezmienialnych poświadczeń (CWE-798 — użycie zakodowanych na stałe danych uwierzytelniających) w procesie autentykacji Information Server. Wpisanie określonej komendy w konsoli uruchamia mechanizm uwierzytelniania oparty na tych stałych danych. Atakujący z dostępem sieciowym do Information Server może podać znane statyczne poświadczenia, zarejestrować się na serwerze i działać jako uwierzytelniony użytkownik bez posiadania legalnego konta.
Atakujący może uzyskać nieautoryzowany dostęp do Information Server i wykonywać dowolne operacje wymagające uwierzytelnienia, co w konsekwencji może prowadzić do naruszenia poufności, integralności oraz dostępności chronionego systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły dostępne pod adresem https://success.trendmicro.com/solution/000290507. Zaleca się również ograniczenie dostępu sieciowego do komponentu Information Server wyłącznie do zaufanych hostów za pomocą reguł firewall.
Trend Micro ServerProtect w wersjach 6.0 oraz 5.8 (komponent Information Server) działający na platformie Microsoft Windows, a także produkty Trend Micro ServerProtect for Network Appliance Filer oraz Trend Micro ServerProtect for Storage.
Podatność została opublikowana przez Tenable Security Research (raport TRA-2022-05). Statyczne poświadczenia są znane i mogą być łatwo odnalezione przez atakujących, co podnosi praktyczne ryzyko exploitation mimo braku wpisu w CISA KEV.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft Windows
OSMicrosoftwszystkie wersjeTrendmicro Serverprotect
APPTrendmicro5.8Trendmicro Serverprotect For Network Appliance Filer
APPTrendmicro5.8Trendmicro Serverprotect For Storage
APPTrendmicro6.0
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit