CRITICAL🇬🇧 English

CVE-2023-20852

Deserializacja niezaufanych danych w aEnrich a+HRD — RCE bez uwierzytelnienia

CVSS 9.8v3.1pub. 2023-04-27upd. 2024-11-21

System kadrowo-płacowy a+HRD firmy aEnrich Technology zawiera krytyczną podatność deserializacji niezaufanych danych w interpreterze MSMQ. Nieuwierzytelniony atakujący zdalnie może wykonać dowolne polecenia systemowe, co stanowi bezpośrednie zagrożenie dla integralności i dostępności systemu.

Pokaż oryginał (EN)

aEnrich Technology a+HRD has a vulnerability of Deserialization of Untrusted Data within its MSMQ interpreter. An unauthenticated remote attacker can exploit this vulnerability to execute arbitrary system commands to perform arbitrary system operation or disrupt service.

🤖 Analiza AI
Jak działa

Podatność wynika z niebezpiecznej deserializacji danych przesyłanych przez interfejs MSMQ (Microsoft Message Queuing) w aplikacji a+HRD. Atakujący może dostarczyć specjalnie spreparowany payload do interpretera MSMQ bez konieczności uwierzytelniania się w systemie. Złośliwie skonstruowane dane są deserializowane przez aplikację, co prowadzi do wykonania dowolnych poleceń systemowych w kontekście działającego procesu.

Skutki

Atakujący uzyskuje możliwość wykonania dowolnych poleceń systemowych na serwerze, co może skutkować przejęciem pełnej kontroli nad systemem, wyciekiem danych kadrowo-płacowych lub całkowitym zakłóceniem działania usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez TWCERT (https://www.twcert.org.tw/tw/cp-132-7023-8368b-1.html). Dodatkowo zaleca się ograniczenie dostępu sieciowego do usługi MSMQ wyłącznie do zaufanych hostów oraz monitorowanie nieautoryzowanych połączeń z kolejką komunikatów.

Kogo dotyczy

aEnrich Technology a+HRD — konkretne wersje wskazane w referencjach producenta (TWCERT)

Uwagi

Podatność zgłoszona i opublikowana przez TWCERT (Taiwan Computer Emergency Response Team). Dotyczy komponentu MSMQ, który powinien być szczególnie chroniony na poziomie firewall w środowiskach produkcyjnych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Aenrich A\+hrd

    APP
    Aenrich
    6.8.1039v844
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2025-12870CRITICAL9.3PL ✓ten sam produkt

Authentication Abuse w aEnrich a+HRD — przejęcie tokenu administratora

CVE-2025-12871CRITICAL9.3PL ✓ten sam produkt

Aenrich A+HRD – obejście uwierzytelnienia przez fałszywe tokeny administratora

CVE-2025-0585CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Aenrich A+HRD — nieuwierzytelniony zdalny dostęp do bazy danych

CVE-2023-20853CRITICAL9.8PL ✓ten sam produkt

Deserializacja niezaufanych danych w aEnrich a+HRD (MSMQ) — RCE bez uwierzytelnienia

CVE-2022-39041CRITICAL9.8PL ✓ten sam produkt

SQL Injection w aEnrich a+HRD — nieuwierzytelniony dostęp do bazy danych