CRITICAL🇬🇧 English

CVE-2022-39036

Flowring Agentflow BPM — nieuwierzytelniony upload pliku i RCE

CVSS 9.8v3.1pub. 2022-11-10upd. 2024-11-21

Funkcja przesyłania plików w systemie Agentflow BPM firmy Flowring zawiera niewystarczające filtrowanie znaków specjalnych w adresach URL, co umożliwia zdalne wykonanie kodu. Podatność jest szczególnie niebezpieczna, ponieważ nie wymaga żadnego uwierzytelnienia.

Pokaż oryginał (EN)

The file upload function of Agentflow BPM has insufficient filtering for special characters in URLs. An unauthenticated remote attacker can exploit this vulnerability to upload arbitrary file and execute arbitrary code to manipulate system or disrupt service.

🤖 Analiza AI
Jak działa

Atakujący bez żadnych uprawnień może wysłać specjalnie spreparowane żądanie HTTP do funkcji upload plików, wykorzystując znaki specjalne w URL, które nie są prawidłowo filtrowane. Brak odpowiedniej walidacji pozwala na przesłanie dowolnego pliku — w tym pliku wykonywalnego lub skryptu — na serwer. Po przesłaniu takiego pliku atakujący może zdalnie go wykonać, uzyskując kontrolę nad systemem.

Skutki

Atakujący może wykonać dowolny kod na serwerze (RCE), co prowadzi do przejęcia pełnej kontroli nad systemem, kradzieży danych, modyfikacji zasobów lub całkowitego zakłócenia działania usługi.

Mitygacja

Należy zaktualizować Agentflow BPM do wersji wskazanych przez producenta w opublikowanej poprawce bezpieczeństwa (patche dla v4.0 i v3.7 dostępne na stronie producenta Flowring). Zaleca się niezwłoczne zastosowanie aktualizacji oraz ograniczenie dostępu do funkcji upload plików za pomocą firewall lub mechanizmów uwierzytelniania do czasu wdrożenia łatki.

Kogo dotyczy

Flowring Agentflow BPM w wersjach v4.0 oraz v3.7 (zgodnie z referencjami producenta)

Uwagi

Poprawka bezpieczeństwa została opublikowana przez producenta Flowring w dniu 19 września 2022 r. dla wersji v4.0 i v3.7, co wynika z adresu URL referencji producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Flowring Agentflow

    APP
    Flowring
    4.0.0.1183.552
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-2096CRITICAL9.3PL ✓ten sam produkt

Flowring Agentflow — brak uwierzytelnienia umożliwia manipulację bazą danych

CVE-2026-2095CRITICAL9.3PL ✓ten sam produkt

Pomijanie uwierzytelnienia w Flowring Agentflow — przejęcie tokenu dowolnego użytkownika

CVE-2025-3709CRITICAL9.8PL ✓ten sam produkt

Flowring Agentflow — pominięcie blokady konta umożliwia atak brute force

CVE-2026-2097HIGH8.7ten sam produkt

Agentflow developed by Flowring has an Arbitrary File Upload vulnerability, allowing authenticated remote atta...

CVE-2022-39037HIGH7.5ten sam produkt

Agentflow BPM file download function has a path traversal vulnerability. An unauthenticated remote attacker ca...