CRITICAL🇬🇧 English

CVE-2022-34005

RCE przez zakodowane hasło konta SA w TitanFTP NextGen

CVSS 9.8v3.1pub. 2022-06-19upd. 2024-11-21

TitanFTP NextGen przed wersją 1.2.1050 zawiera hardcoded hasło do konta 'sa' w domyślnie instalowanej instancji Microsoft SQL Express 2019. Błąd umożliwia nieuwierzytelniony zdalny dostęp do bazy danych i wykonanie kodu na serwerze.

Pokaż oryginał (EN)

An issue was discovered in TitanFTP (aka Titan FTP) NextGen before 1.2.1050. There is Remote Code Execution due to a hardcoded password for the sa account on the Microsoft SQL Express 2019 instance installed by default during TitanFTP NextGen installation, aka NX-I674 (sub-issue 1). NOTE: as of 2022-06-21, the 1.2.1050 release corrects this vulnerability in a new installation, but not in an upgrade installation.

🤖 Analiza AI
Jak działa

Podczas standardowej instalacji TitanFTP NextGen wdrażana jest instancja Microsoft SQL Express 2019 z predefiniowanym, niezmiennym hasłem dla konta administratora bazy danych 'sa' (CWE-798: Use of Hard-coded Credentials). Atakujący znający to hasło może połączyć się bezpośrednio z instancją SQL Server przez sieć bez żadnego uwierzytelnienia po stronie aplikacji. Uzyskany dostęp do konta 'sa' pozwala na wykonanie poleceń systemowych za pośrednictwem mechanizmów SQL Server, co prowadzi do pełnego przejęcia kontroli nad serwerem.

Skutki

Atakujący może uzyskać pełny dostęp do bazy danych serwera FTP, wykraść przechowywane dane oraz wykonać dowolny kod na maszynie hostującej usługę (RCE), co oznacza całkowite przejęcie kontroli nad systemem.

Mitygacja

Należy zainstalować TitanFTP NextGen w wersji 1.2.1050 jako nową, czystą instalację — sama aktualizacja (upgrade) istniejącej instalacji nie usuwa podatności. W przypadku systemów zaktualizowanych konieczna jest ręczna zmiana hasła konta 'sa' w instancji Microsoft SQL Express 2019 zainstalowanej przez TitanFTP. Zaleca się również ograniczenie dostępu sieciowego do portu SQL Server (domyślnie TCP 1433) za pomocą firewall tylko do zaufanych hostów.

Kogo dotyczy

South River Technologies TitanFTP (Titan FTP) NextGen przed wersją 1.2.1050. Podatność dotyczy zarówno nowych instalacji (przed wydaniem patcha), jak i — według informacji z opisu — nadal instalacji zaktualizowanych do wersji 1.2.1050 (upgrade nie usuwa luki, tylko świeża instalacja wersji 1.2.1050 jest wolna od podatności).

Uwagi

Według opisu oryginalnego, wersja 1.2.1050 wydana 2022-06-21 naprawia podatność wyłącznie w przypadku nowej instalacji — instalacja uaktualniająca (upgrade) pozostaje podatna. Podatność identyfikowana jest przez producenta jako NX-I674 (sub-issue 1).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Southrivertech Titan Ftp Server Nextgen

    APP
    Southrivertech
    < 1.2.1050
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2023-27744HIGH7.8ten sam produkt

An issue was discovered in South River Technologies TitanFTP NextGen server that allows for a vertical privile...

CVE-2023-27745HIGH8.8ten sam produkt

An issue in South River Technologies TitanFTP Before v2.0.1.2102 allows attackers with low-level privileges to...

CVE-2022-34006HIGH7.8ten sam produkt

An issue was discovered in TitanFTP (aka Titan FTP) NextGen before 1.2.1050. When installing, Microsoft SQL Ex...

CVE-2023-45685CRITICAL9.1PL ✓ten sam vendor

Path traversal przy rozpakowywaniu ZIP w Titan MFT i Titan SFTP Server

CVE-2023-45686HIGH7.2ten sam vendor

Insufficient path validation when writing a file via WebDAV in South River Technologies' Titan MFT and Titan S...