W Quest KACE Systems Management Appliance (SMA) w wersji do 12.0 włącznie odkryto podatność typu SQL injection w pliku download_agent_installer.php. Błąd umożliwia zdalne wykonanie kodu (RCE) bez uwierzytelnienia, co czyni go wyjątkowo niebezpiecznym w środowiskach produkcyjnych.
▸ Pokaż oryginał (EN)
A SQL injection vulnerability exists within Quest KACE Systems Management Appliance (SMA) through 12.0 that can allow for remote code execution via download_agent_installer.php.
Atakujący wysyła specjalnie spreparowane zapytanie HTTP do endpointu download_agent_installer.php, wstrzykując złośliwy kod SQL (SQL injection, CWE-89). Aplikacja nie waliduje poprawnie danych wejściowych, co pozwala na manipulację zapytaniami do bazy danych. Poprzez tę podatność możliwe jest osiągnięcie zdalnego wykonania kodu (RCE) na serwerze, na którym działa urządzenie SMA.
Nieuwierzytelniony atakujący zdalnie może przejąć pełną kontrolę nad urządzeniem KACE SMA, uzyskując dostęp do poufnych danych, modyfikując konfiguracje oraz potencjalnie zakłócając działanie całego środowiska zarządzania urządzeniami końcowymi.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (Quest KB338162). Zaleca się niezwłoczne zapoznanie się z artykułem wsparcia Quest pod adresem https://support.quest.com/kb/338162 i wdrożenie wskazanych aktualizacji.
Quest KACE Systems Management Appliance (SMA) w wersji do 12.0 włącznie
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HQuest Kace Systems Management Appliance
APPQuest< 12.1.168
Powiązane podatności
Quest KACE SMA — Authentication Bypass w mechanizmie SSO (CVSS 10.0)
Quest KACE SDA: ominięcie limitu prób logowania przez usunięcie cookie
Quest KACE SDA: hardcoded klucz szyfrowania w bazie MySQL
Quest KACE SDA – pominięcie restrykcji IP przez niezabezpieczone endpointy API
Quest KACE SMA — kolizja hashy umożliwia uwierzytelnienie bez ważnych danych