Funkcja przesyłania plików w systemie Agentflow BPM firmy Flowring zawiera niewystarczające filtrowanie znaków specjalnych w adresach URL, co umożliwia zdalne wykonanie kodu. Podatność jest szczególnie niebezpieczna, ponieważ nie wymaga żadnego uwierzytelnienia.
▸ Pokaż oryginał (EN)
The file upload function of Agentflow BPM has insufficient filtering for special characters in URLs. An unauthenticated remote attacker can exploit this vulnerability to upload arbitrary file and execute arbitrary code to manipulate system or disrupt service.
Atakujący bez żadnych uprawnień może wysłać specjalnie spreparowane żądanie HTTP do funkcji upload plików, wykorzystując znaki specjalne w URL, które nie są prawidłowo filtrowane. Brak odpowiedniej walidacji pozwala na przesłanie dowolnego pliku — w tym pliku wykonywalnego lub skryptu — na serwer. Po przesłaniu takiego pliku atakujący może zdalnie go wykonać, uzyskując kontrolę nad systemem.
Atakujący może wykonać dowolny kod na serwerze (RCE), co prowadzi do przejęcia pełnej kontroli nad systemem, kradzieży danych, modyfikacji zasobów lub całkowitego zakłócenia działania usługi.
Należy zaktualizować Agentflow BPM do wersji wskazanych przez producenta w opublikowanej poprawce bezpieczeństwa (patche dla v4.0 i v3.7 dostępne na stronie producenta Flowring). Zaleca się niezwłoczne zastosowanie aktualizacji oraz ograniczenie dostępu do funkcji upload plików za pomocą firewall lub mechanizmów uwierzytelniania do czasu wdrożenia łatki.
Flowring Agentflow BPM w wersjach v4.0 oraz v3.7 (zgodnie z referencjami producenta)
Poprawka bezpieczeństwa została opublikowana przez producenta Flowring w dniu 19 września 2022 r. dla wersji v4.0 i v3.7, co wynika z adresu URL referencji producenta.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFlowring Agentflow
APPFlowring4.0.0.1183.552
Powiązane podatności
Flowring Agentflow — brak uwierzytelnienia umożliwia manipulację bazą danych
Pomijanie uwierzytelnienia w Flowring Agentflow — przejęcie tokenu dowolnego użytkownika
Flowring Agentflow — pominięcie blokady konta umożliwia atak brute force
Agentflow developed by Flowring has an Arbitrary File Upload vulnerability, allowing authenticated remote atta...
Agentflow BPM file download function has a path traversal vulnerability. An unauthenticated remote attacker ca...