CRITICAL🇬🇧 English

CVE-2022-46996

Backdoor umożliwiający RCE w projekcie vSphere_selfuse

CVSS 9.8v3.1pub. 2022-12-14upd. 2025-04-21

W projekcie vSphere_selfuse (commit 2a9fe074a64f6a0dd8ac02f21e2f10d66cac5749) odkryto celowo wbudowany backdoor w pakiecie request, umożliwiający zdalne wykonanie kodu. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika, a atakujący może przejąć pełną kontrolę nad systemem.

Pokaż oryginał (EN)

vSphere_selfuse commit 2a9fe074a64f6a0dd8ac02f21e2f10d66cac5749 was discovered to contain a code execution backdoor via the request package. This vulnerability allows attackers to access sensitive user information and digital currency keys, as well as escalate privileges.

🤖 Analiza AI
Jak działa

Złośliwy kod został osadzony bezpośrednio w pakiecie request wykorzystywanym przez projekt (CWE-912 — ukryte, nieudokumentowane funkcjonalności). Backdoor umożliwia zdalnym atakującym wykonanie dowolnego kodu na systemie ofiary bez konieczności posiadania jakichkolwiek uprawnień. Mechanizm ten pozwala również na kradzież wrażliwych danych przetwarzanych przez aplikację oraz eskalację uprawnień (privilege escalation).

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do wrażliwych informacji użytkowników oraz kluczy do portfeli kryptowalut, a także eskalować uprawnienia do wyższego poziomu w systemie. W praktyce oznacza to możliwość pełnego przejęcia kontroli nad systemem.

Mitygacja

Należy natychmiast zaprzestać korzystania z podatnej wersji projektu vSphere_selfuse. Zaleca się weryfikację integralności używanych zależności (pakietu request) oraz monitorowanie repozytoriów projektu pod adresem https://github.com/SHenry07/vSphere_selfuse/ w celu uzyskania aktualnych informacji o poprawkach. Należy zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

Projekt vSphere_selfuse — konkretnie commit 2a9fe074a64f6a0dd8ac02f21e2f10d66cac5749 zawierający podatny pakiet request

Uwagi

Podatność sklasyfikowana jako CWE-912 (Hidden Functionality) — backdoor został celowo wbudowany w pakiet zależności projektu open-source. Użytkownicy projektu powinni szczególnie zweryfikować, czy przechowywali klucze kryptowalutowe w środowisku, gdzie działała podatna wersja aplikacji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • vSphere Selfuse Project vSphere Selfuse

    APP
    Vsphere Selfuse Project
    2019-07-22
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCELPE
CWE
Referencje