CRITICAL🇬🇧 English

CVE-2023-0090

RCE przez eval injection w Proofpoint Enterprise Protection

CVSS 9.8v3.1pub. 2023-03-08upd. 2024-11-21

Usługi webowe w Proofpoint Enterprise Protection (PPS/POD) zawierają podatność typu eval injection, umożliwiającą anonimowemu użytkownikowi zdalne wykonanie kodu bez uwierzytelnienia. Podatność uzyskała ocenę CVSS 9.8, co klasyfikuje ją jako krytyczną.

Pokaż oryginał (EN)

The webservices in Proofpoint Enterprise Protection (PPS/POD) contain a vulnerability that allows for an anonymous user to execute remote code through 'eval injection'. Exploitation requires network access to the webservices API, but such access is a non-standard configuration. This affects all versions 8.20.0 and below.

🤖 Analiza AI
Jak działa

Podatność wynika z niebezpiecznego przetwarzania danych wejściowych przez interpreter (CWE-95, CWE-94) w API webservices produktu. Atakujący może przekazać złośliwy kod do funkcji eval, który zostanie wykonany po stronie serwera bez konieczności posiadania jakichkolwiek uprawnień. Wykorzystanie podatności wymaga dostępu sieciowego do interfejsu API webservices, jednak według producenta taka konfiguracja jest niestandardowa i nie jest domyślnie dostępna z zewnątrz.

Skutki

Skuteczne wykorzystanie podatności pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu (RCE) na serwerze, co może prowadzić do pełnego przejęcia systemu, ujawnienia lub modyfikacji danych oraz naruszenia dostępności usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (pfpt-sa-2023-0001). Dodatkowo zaleca się weryfikację i ograniczenie dostępu sieciowego do interfejsu API webservices wyłącznie do zaufanych hostów, co zmniejsza powierzchnię ataku.

Kogo dotyczy

Proofpoint Enterprise Protection (PPS/POD) we wszystkich wersjach 8.20.0 i wcześniejszych.

Uwagi

Producent wskazuje, że dostęp do API webservices wymagający do exploitacji jest konfiguracją niestandardową, co w praktyce ogranicza zasięg podatności w typowych wdrożeniach.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Proofpoint Enterprise Protection

    APP
    Proofpoint
    8.18.68.20.0< 8.13.228.18.0 – 8.18.4 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-46332CRITICAL9.6PL ✓ten sam produkt

Stored XSS w Proofpoint Enterprise Protection umożliwia eskalację uprawnień do admina

CVE-2023-0089HIGH8.8ten sam produkt

The webutils in Proofpoint Enterprise Protection (PPS/POD) contain a vulnerability that allows an authenticat...

CVE-2022-46334HIGH7.8ten sam produkt

Proofpoint Enterprise Protection (PPS/PoD) contains a vulnerability which allows the pps user to escalate to r...

CVE-2022-46333HIGH7.2ten sam produkt

The admin user interface in Proofpoint Enterprise Protection (PPS/PoD) contains a command injection vulnerabil...

CVE-2021-39304HIGH7.5ten sam produkt

Proofpoint Enterprise Protection before 8.12.0-2108090000 allows security control bypass.