W Siren Investigate przed wersją 12.1.7 mechanizm białej listy zmiennych skryptów jest niewystarczająco odizolowany (sandbox). Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co oznacza wysokie ryzyko dla systemów bez zastosowanego patcha.
▸ Pokaż oryginał (EN)
An issue was discovered in Siren Investigate before 12.1.7. Script variable whitelisting is insufficiently sandboxed.
Mechanizm whitelistingu zmiennych skryptowych w Siren Investigate nie zapewnia odpowiedniej izolacji środowiska wykonawczego (sandbox). Atakujący zdalny, bez uwierzytelnienia i interakcji użytkownika, może wykorzystać tę lukę, aby wydostać się poza przewidziane ograniczenia skryptowe. Prowadzi to do możliwości wykonania niekontrolowanego kodu lub dostępu do zasobów systemu poza dozwolonym zakresem.
Atakujący może uzyskać pełną kontrolę nad poufnością, integralnością i dostępnością systemu, w tym potencjalnie wykonać dowolny kod lub uzyskać nieautoryzowany dostęp do danych przetwarzanych przez aplikację.
Należy zaktualizować Siren Investigate do wersji 12.1.7 lub nowszej (w tym 13.0 i wyżej). Szczegóły patcha dostępne są w notatkach wydania producenta pod adresami wskazanymi w referencjach.
Siren Investigate w wersjach przed 12.1.7
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSiren Investigate
APPSiren< 12.1.7
Powiązane podatności
Siren Investigate: klucze sesji pozostają aktywne po wylogowaniu (CWE-613)
Globalne wyłączenie weryfikacji TLS w Siren Investigate przy funkcji klastra
Siren Investigate before 11.1.1 contains a server side request forgery (SSRF) defect in the built-in image pro...
An issue was discovered in Siren Investigate before 12.1.7. There is an ACL bypass on global objects.
Siren Federate before 6.8.14-10.3.9, 6.9.x through 7.6.x before 7.6.2-20.2, 7.7.x through 7.9.x before 7.9.3-2...