W aplikacji BACKCLICK Professional 5.9.63 odkryto podatność umożliwiającą zdalne wykonanie dowolnych poleceń systemowych na serwerze. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani żadnej interakcji ze strony użytkownika.
▸ Pokaż oryginał (EN)
An issue was discovered in BACKCLICK Professional 5.9.63. Due to an exposed internal communications interface, it is possible to execute arbitrary system commands on the server.
Podatność wynika z dostępności wewnętrznego interfejsu komunikacyjnego aplikacji, który nie jest odpowiednio zabezpieczony przed dostępem z zewnątrz (CWE-306 — brak uwierzytelnienia dla funkcji krytycznych). Atakujący może bezpośrednio wysyłać żądania do tego interfejsu i wykonywać dowolne polecenia systemowe na serwerze (CWE-913 — niewłaściwa kontrola zasobów dynamicznie zarządzanych). Atak jest możliwy zdalnie przez sieć bez konieczności posiadania jakichkolwiek uprawnień.
Atakujący uzyskuje możliwość wykonania dowolnych poleceń systemowych na serwerze, co prowadzi do pełnego przejęcia kontroli nad maszyną — naruszenia poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu sieciowego do wewnętrznych interfejsów komunikacyjnych aplikacji poprzez firewall lub segmentację sieci jako środek tymczasowy.
BACKCLICK Professional w wersji 5.9.63
Podatność została odkryta i ujawniona przez firmę SySS GmbH (advisory SYSS-2022-032). Jest częścią szerszego zestawu podatności w BACKCLICK Professional opisanych w serii SYSS-2022-026 do SYSS-2022-037.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBackclick
APPBackclick5.9.63
Powiązane podatności
Pominięcie uwierzytelniania w usługach CORBA w BACKCLICK Professional
RCE przez niechronione usługi CORBA w BACKCLICK Professional
SQL Injection w BACKCLICK Professional 5.9.63
BACKCLICK Professional — pominięcie uwierzytelnienia w resetowaniu hasła
Path Traversal i RCE w BACKCLICK Professional 5.9.63