System kadrowo-płacowy a+HRD firmy aEnrich Technology zawiera krytyczną podatność deserializacji niezaufanych danych w interpreterze MSMQ. Nieuwierzytelniony atakujący zdalnie może wykonać dowolne polecenia systemowe, co stanowi bezpośrednie zagrożenie dla integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
aEnrich Technology a+HRD has a vulnerability of Deserialization of Untrusted Data within its MSMQ interpreter. An unauthenticated remote attacker can exploit this vulnerability to execute arbitrary system commands to perform arbitrary system operation or disrupt service.
Podatność wynika z niebezpiecznej deserializacji danych przesyłanych przez interfejs MSMQ (Microsoft Message Queuing) w aplikacji a+HRD. Atakujący może dostarczyć specjalnie spreparowany payload do interpretera MSMQ bez konieczności uwierzytelniania się w systemie. Złośliwie skonstruowane dane są deserializowane przez aplikację, co prowadzi do wykonania dowolnych poleceń systemowych w kontekście działającego procesu.
Atakujący uzyskuje możliwość wykonania dowolnych poleceń systemowych na serwerze, co może skutkować przejęciem pełnej kontroli nad systemem, wyciekiem danych kadrowo-płacowych lub całkowitym zakłóceniem działania usługi.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi przez TWCERT (https://www.twcert.org.tw/tw/cp-132-7023-8368b-1.html). Dodatkowo zaleca się ograniczenie dostępu sieciowego do usługi MSMQ wyłącznie do zaufanych hostów oraz monitorowanie nieautoryzowanych połączeń z kolejką komunikatów.
aEnrich Technology a+HRD — konkretne wersje wskazane w referencjach producenta (TWCERT)
Podatność zgłoszona i opublikowana przez TWCERT (Taiwan Computer Emergency Response Team). Dotyczy komponentu MSMQ, który powinien być szczególnie chroniony na poziomie firewall w środowiskach produkcyjnych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAenrich A\+hrd
APPAenrich6.8.1039v844
Powiązane podatności
Authentication Abuse w aEnrich a+HRD — przejęcie tokenu administratora
Aenrich A+HRD – obejście uwierzytelnienia przez fałszywe tokeny administratora
SQL Injection w Aenrich A+HRD — nieuwierzytelniony zdalny dostęp do bazy danych
Deserializacja niezaufanych danych w aEnrich a+HRD (MSMQ) — RCE bez uwierzytelnienia
SQL Injection w aEnrich a+HRD — nieuwierzytelniony dostęp do bazy danych