W produkcie Trend Micro Apex Central wykryto krytyczną podatność umożliwiającą nieuwierzytelnionemu zdalnemu atakującemu przesłanie dowolnego pliku na serwer. Luka jest aktywnie wykorzystywana i może prowadzić do pełnego przejęcia kontroli nad systemem.
▸ Pokaż oryginał (EN)
An arbitrary file upload vulnerability in Trend Micro Apex Central could allow an unauthenticated remote attacker to upload an arbitrary file which could lead to remote code execution.
Podatność wynika z braku odpowiedniej weryfikacji integralności i autentyczności przesyłanych plików (CWE-345). Atakujący bez żadnego uwierzytelnienia może wysłać specjalnie spreparowany plik do podatnego endpointu w Apex Central. Przesłany plik może następnie zostać wykonany po stronie serwera, co skutkuje zdalnym wykonaniem kodu (RCE).
Atakujący może uzyskać pełną kontrolę nad systemem — poufność, integralność i dostępność danych są całkowicie zagrożone. Możliwe jest wykonanie dowolnego kodu na serwerze bez konieczności posiadania jakichkolwiek uprawnień.
Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z referencjami (https://success.trendmicro.com/solution/000290678). Ze względu na aktywne wykorzystywanie podatności w środowisku produkcyjnym aktualizacja powinna zostać przeprowadzona bezzwłocznie. Zaleca się także ograniczenie dostępu do konsoli Apex Central wyłącznie do zaufanych sieci i adresów IP.
Trend Micro Apex Central oraz Trend Micro Apex One — konkretne wersje wskazane w referencjach producenta (https://success.trendmicro.com/solution/000290678)
Podatność znajduje się na liście CISA KEV jako aktywnie exploitowana. Referencje obejmują ostrzeżenie JPCERT/CC (at220008) oraz JVN (JVNVU99107357), co wskazuje na szerokie zainteresowanie tą luką w regionie Azji i Pacyfiku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTrendmicro Apex Central
APPTrendmicro2019Trendmicro Apex One
APPTrendmicrowszystkie wersje
CISA KEV — szczegółyi
- Dostawcai
- Trend Micro
- Produkti
- Apex Central
- Data dodania do KEVi
- 31 marca 2022
- Termin remediation (USA)i
- 21 kwietnia 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Luka umożliwiająca arbitralne przesyłanie plików w Trend Micro Apex Central może prowadzić do zdalnego wykonania kodu.
▸ Pokaż oryginał (EN)
An arbitrary file upload vulnerability in Trend Micro Apex Central could allow for remote code execution.
Powiązane podatności
Command injection w Trend Micro Apex One – RCE bez uwierzytelnienia
Trend Micro Apex One / OfficeScan XG — zapis pliku bez uwierzytelnienia i bypass loginu ROOT
Krytyczna podatność LoadLibraryEX w Trend Micro Apex Central — RCE jako SYSTEM
RCE w Trend Micro Apex One – command injection bez uwierzytelnienia
RCE przez insecure deserialization w Trend Micro Apex Central (pre-auth)