CRITICAL🇬🇧 English

CVE-2022-28802

Code by Zapier — privilege escalation umożliwiający dostęp do całego konta organizacji

CVSS 9.9v3.1pub. 2022-09-21upd. 2025-05-27

Podatność w Code by Zapier (przed 2022-08-17) umożliwiała privilege escalation wewnątrz konta firmowego, pozwalając dowolnemu użytkownikowi uzyskać pełny dostęp do zasobów całej organizacji. Było to szczególnie groźne, ponieważ środowisko wykonawcze Python/JavaScript mogło przechowywać poufne dane uwierzytelniające i sekrety.

Pokaż oryginał (EN)

Code by Zapier before 2022-08-17 allowed intra-account privilege escalation that included execution of Python or JavaScript code. In other words, Code by Zapier was providing a customer-controlled general-purpose virtual machine that unintentionally granted full access to all users of a company's account, but was supposed to enforce role-based access control within that company's account. Before 2022-08-17, a customer could have resolved this by (in effect) using a separate virtual machine for an application that held credentials - or other secrets - that weren't supposed to be shared among all of its employees. (Multiple accounts would have been needed to operate these independent virtual machines.)

🤖 Analiza AI
Jak działa

Code by Zapier udostępniał klientom wirtualną maszynę ogólnego przeznaczenia do wykonywania kodu Python lub JavaScript. Mechanizm ten miał egzekwować kontrolę dostępu opartą na rolach (RBAC) w obrębie konta firmowego, jednak w rzeczywistości przyznawał wszystkim użytkownikom tego samego konta pełen dostęp do wspólnego środowiska. Oznaczało to, że użytkownik o ograniczonych uprawnieniach mógł korzystać z tej samej maszyny wirtualnej co administrator, uzyskując tym samym dostęp do sekretów i danych uwierzytelniających przechowywanych przez innych użytkowników konta.

Skutki

Atakujący posiadający konto w ramach organizacji mógł uzyskać nieautoryzowany dostęp do sekretów, danych uwierzytelniających i innych poufnych zasobów należących do całej firmy, skutecznie przejmując kontrolę nad środowiskiem automatyzacji na poziomie całej organizacji.

Mitygacja

Problem został naprawiony przez Zapier w dniu 2022-08-17. Jako tymczasowe obejście przed wprowadzeniem poprawki zalecano korzystanie z oddzielnych kont Zapier (oddzielnych maszyn wirtualnych) dla aplikacji przechowujących poufne dane uwierzytelniające, które nie powinny być współdzielone między pracownikami. Należy upewnić się, że używana wersja Code by Zapier jest aktualna.

Kogo dotyczy

Code by Zapier w wersjach przed 2022-08-17

Uwagi

Podatność została opisana przez badaczy z firmy Zenity i opublikowana na ich blogu pod nazwą 'ZapEscape'. Zgodnie z opisem EN, Zapier wdrożył poprawkę w dniu 2022-08-17, przed oficjalną publikacją CVE (2022-09-21).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Zapier Code By Zapier

    APP
    Zapier
    < 2022-08-17
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
LPE
CWE
Referencje