CRITICAL🇬🇧 English

CVE-2022-47544

Siren Investigate: niewystarczający sandbox białej listy zmiennych skryptów

CVSS 9.8v3.1pub. 2023-01-05upd. 2025-04-10

W Siren Investigate przed wersją 12.1.7 mechanizm białej listy zmiennych skryptów jest niewystarczająco odizolowany (sandbox). Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co oznacza wysokie ryzyko dla systemów bez zastosowanego patcha.

Pokaż oryginał (EN)

An issue was discovered in Siren Investigate before 12.1.7. Script variable whitelisting is insufficiently sandboxed.

🤖 Analiza AI
Jak działa

Mechanizm whitelistingu zmiennych skryptowych w Siren Investigate nie zapewnia odpowiedniej izolacji środowiska wykonawczego (sandbox). Atakujący zdalny, bez uwierzytelnienia i interakcji użytkownika, może wykorzystać tę lukę, aby wydostać się poza przewidziane ograniczenia skryptowe. Prowadzi to do możliwości wykonania niekontrolowanego kodu lub dostępu do zasobów systemu poza dozwolonym zakresem.

Skutki

Atakujący może uzyskać pełną kontrolę nad poufnością, integralnością i dostępnością systemu, w tym potencjalnie wykonać dowolny kod lub uzyskać nieautoryzowany dostęp do danych przetwarzanych przez aplikację.

Mitygacja

Należy zaktualizować Siren Investigate do wersji 12.1.7 lub nowszej (w tym 13.0 i wyżej). Szczegóły patcha dostępne są w notatkach wydania producenta pod adresami wskazanymi w referencjach.

Kogo dotyczy

Siren Investigate w wersjach przed 12.1.7

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Siren Investigate

    APP
    Siren
    < 12.1.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-35857CRITICAL9.8PL ✓ten sam produkt

Siren Investigate: klucze sesji pozostają aktywne po wylogowaniu (CWE-613)

CVE-2021-36794CRITICAL9.8PL ✓ten sam produkt

Globalne wyłączenie weryfikacji TLS w Siren Investigate przy funkcji klastra

CVE-2021-31216HIGH8.1ten sam produkt

Siren Investigate before 11.1.1 contains a server side request forgery (SSRF) defect in the built-in image pro...

CVE-2022-47543MEDIUM5.3ten sam produkt

An issue was discovered in Siren Investigate before 12.1.7. There is an ACL bypass on global objects.

CVE-2021-28938MEDIUM4.3ten sam vendor

Siren Federate before 6.8.14-10.3.9, 6.9.x through 7.6.x before 7.6.2-20.2, 7.7.x through 7.9.x before 7.9.3-2...