Wiele produktów WSO2 umożliwia nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer, co prowadzi do zdalnego wykonania kodu (RCE). Podatność jest aktywnie wykorzystywana w środowiskach produkcyjnych i uzyskała ocenę CVSS 9.8 (CRITICAL).
▸ Pokaż oryginał (EN)
Certain WSO2 products allow unrestricted file upload with resultant remote code execution. The attacker must use a /fileupload endpoint with a Content-Disposition directory traversal sequence to reach a directory under the web root, such as a ../../../../repository/deployment/server/webapps directory. This affects WSO2 API Manager 2.2.0 up to 4.0.0, WSO2 Identity Server 5.2.0 up to 5.11.0, WSO2 Identity Server Analytics 5.4.0, 5.4.1, 5.5.0 and 5.6.0, WSO2 Identity Server as Key Manager 5.3.0 up to 5.11.0, WSO2 Enterprise Integrator 6.2.0 up to 6.6.0, WSO2 Open Banking AM 1.4.0 up to 2.0.0 and WSO2 Open Banking KM 1.4.0, up to 2.0.0.
Atakujący wysyła żądanie HTTP do endpointu /fileupload, umieszczając w nagłówku Content-Disposition sekwencję path traversal (np. ../../../../repository/deployment/server/webapps), co pozwala zapisać plik poza dozwolonym katalogiem — bezpośrednio w katalogu web root serwera. Ponieważ mechanizm uploadu nie weryfikuje ani ścieżki docelowej, ani typu przesyłanego pliku, atakujący może umieścić złośliwy plik wykonywalny (np. webshell) w lokalizacji dostępnej przez serwer WWW. Następnie wystarczy wywołać przesłany plik przez przeglądarkę lub żądanie HTTP, aby uzyskać wykonanie dowolnego kodu na serwerze.
Atakujący bez żadnego uwierzytelnienia może uzyskać pełną kontrolę nad serwerem — odczytywać i modyfikować dane, instalować backdoory oraz wykonywać dalsze działania w sieci wewnętrznej (lateral movement).
Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z oficjalnym komunikatem bezpieczeństwa WSO2 (WSO2-2021-1738) opublikowanym pod adresem security.docs.wso2.com. Do czasu wdrożenia patcha zaleca się zablokowanie zewnętrznego dostępu do endpointu /fileupload na poziomie firewall lub reverse proxy.
WSO2 API Manager 2.2.0–4.0.0, WSO2 Identity Server 5.2.0–5.11.0, WSO2 Identity Server Analytics 5.4.0, 5.4.1, 5.5.0, 5.6.0, WSO2 Identity Server as Key Manager 5.3.0–5.11.0, WSO2 Enterprise Integrator 6.2.0–6.6.0, WSO2 Open Banking AM 1.4.0–2.0.0, WSO2 Open Banking KM 1.4.0–2.0.0
Publicznie dostępny kod exploit (PoC) opublikowany w repozytorium GitHub (hakivvi/CVE-2022-29464) oraz w serwisie Packet Storm Security. Podatność figuruje na liście CISA KEV jako aktywnie exploitowana.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HWso2 Api Manager
APPWso22.2.0 – 4.0.0Wso2 Enterprise Integrator
APPWso26.2.0 – 6.6.0Wso2 Identity Server
APPWso25.2.0 – 5.11.0Wso2 Identity Server Analytics
APPWso25.4.05.4.15.5.05.6.0Wso2 Identity Server As Key Manager
APPWso25.3.0 – 5.10.0Wso2 Open Banking Am
APPWso21.3.0 – 2.0.0Wso2 Open Banking Iam
APPWso22.0.0Wso2 Open Banking Km
APPWso21.3.0 – 1.5.0
CISA KEV — szczegółyi
- Dostawcai
- WSO2
- Produkti
- Multiple Products
- Data dodania do KEVi
- 25 kwietnia 2022
- Termin remediation (USA)i
- 16 maja 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Wiele produktów WSO2 pozwala na nieograniczony upload plików, w wyniku czego dochodzi do zdalnego wykonania kodu.
▸ Pokaż oryginał (EN)
Multiple WSO2 products allow for unrestricted file upload, resulting in remote code execution.
Powiązane podatności
Błąd weryfikacji algorytmu JWT umożliwia nieautoryzowany dostęp (WSO2)
WSO2: niedostateczne ograniczenia tokenów użytkowników — dostęp do Admin REST API
Pominięcie uwierzytelniania wieloetapowego w WSO2 Conditional Authentication
WSO2 API Manager – RCE przez upload pliku z uprawnieniami administratora
Brak wymuszania uwierzytelniania mTLS w produktach WSO2 — nieautoryzowany dostęp administracyjny