CRITICAL✓ PATCH🇬🇧 English

CVE-2022-30584

RSA Archer – błąd kontroli dostępu w module SSO ADFS (RCE/przejęcie systemu)

CVSS 9.6v3.1pub. 2022-05-26upd. 2024-11-21

Archer Platform w wersjach 6.3–6.10 zawiera podatność typu Improper Access Control w funkcjonalności SSO ADFS, która może pozwolić złośliwemu użytkownikowi na skompromitowanie systemu. Podatność otrzymała krytyczny wynik CVSS 9.6, co wskazuje na bardzo poważne ryzyko dla organizacji korzystających z tej platformy.

Pokaż oryginał (EN)

Archer Platform 6.3 before 6.11 (6.11.0.0) contains an Improper Access Control Vulnerability within SSO ADFS functionality that could potentially be exploited by malicious users to compromise the affected system. 6.10 P3 (6.10.0.3) and 6.9 SP3 P4 (6.9.3.4) are also fixed releases.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej implementacji kontroli dostępu w module Single Sign-On opartym na ADFS (Active Directory Federation Services). Atakujący zdalnie, bez konieczności uwierzytelnienia po stronie aplikacji (przy wymaganiu jedynie interakcji użytkownika), może wysłać odpowiednio spreparowane żądanie, które omija mechanizmy weryfikacji uprawnień. Ze względu na zmieniony zakres (Scope: Changed w wektorze CVSS), skutki ataku mogą wykraczać poza bezpośrednio atakowany komponent.

Skutki

Udane wykorzystanie podatności może umożliwić atakującemu pełne przejęcie kontroli nad systemem, w tym uzyskanie poufnych danych (C:H), modyfikację lub zniszczenie danych (I:H) oraz spowodowanie niedostępności usługi (A:H).

Mitygacja

Należy zaktualizować Archer Platform do jednej z wersji zawierających poprawkę: 6.11.0.0, 6.10.0.3 (6.10 P3) lub 6.9.3.4 (6.9 SP3 P4). Szczegółowe informacje dostępne są w poradniku bezpieczeństwa producenta pod adresem: https://www.archerirm.community/t5/security-advisories/archer-update-for-multiple-vulnerabilities/ta-p/677341

Kogo dotyczy

Archer Platform w wersjach od 6.3 do 6.11 (przed 6.11.0.0). Podatne są również gałęzie: 6.10 przed wersją 6.10.0.3 (P3) oraz 6.9 SP3 przed wersją 6.9.3.4 (P4).

Uwagi

Podatność dotyczy wyłącznie środowisk, w których skonfigurowana jest integracja SSO z ADFS. Organizacje nieużywające tej funkcjonalności mogą mieć ograniczoną ekspozycję, jednak aktualizacja jest nadal zalecana ze względu na krytyczny poziom oceny CVSS.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Rsa Archer

    APP
    Rsa
    6.3 – 6.9.3.4 (bez)6.10.0.0 – 6.10.0.3 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2019-3758CRITICAL9.8PL ✓ten sam produkt

RSA Archer — obejście uwierzytelnienia przez niewystarczające dane logowania

CVE-2022-37318HIGH7.0ten sam produkt

Archer Platform 6.9 SP2 P2 before 6.11 P3 (6.11.0.3) contain a reflected XSS vulnerability. A remote unauthent...

CVE-2022-37317HIGH7.6ten sam produkt

Archer Platform 6.x before 6.11 P3 contain an HTML injection vulnerability. An authenticated remote attacker c...

CVE-2021-33615HIGH7.5ten sam produkt

RSA Archer 6.8.00500.1003 P5 allows Unrestricted Upload of a File with a Dangerous Type.

CVE-2020-5334HIGH8.2ten sam produkt

RSA Archer, versions prior to 6.7 P2 (6.7.0.2), contains a Document Object Model (DOM) based cross-site script...