System kadrowo-płacowy aEnrich Technology a+HRD zawiera krytyczną podatność na deserializację niezaufanych danych w komponencie obsługującym asynchroniczne kolejkowanie komunikatów MSMQ. Nieuwiertelniony zdalny atakujący może wykorzystać ją do wykonania dowolnych poleceń systemowych.
▸ Pokaż oryginał (EN)
aEnrich Technology a+HRD has a vulnerability of Deserialization of Untrusted Data within its MSMQ asynchronized message process. An unauthenticated remote attacker can exploit this vulnerability to execute arbitrary system commands to perform arbitrary system operation or disrupt service.
Podatność (CWE-502) tkwi w mechanizmie przetwarzania wiadomości asynchronicznych opartym na MSMQ. Aplikacja deserializuje dane otrzymane z kolejki bez uprzedniej weryfikacji ich pochodzenia ani integralności. Atakujący może przesłać specjalnie spreparowany, złośliwy payload do kolejki MSMQ, który podczas deserializacji zostaje wykonany jako polecenie systemowe w kontekście procesu aplikacji. Brak wymogu uwierzytelnienia (PR:N, UI:N) oznacza, że exploit może być przeprowadzony bezpośrednio przez sieć bez jakiejkolwiek interakcji użytkownika.
Atakujący może wykonać dowolne polecenia systemowe, przejąć pełną kontrolę nad serwerem aplikacji lub zakłócić ciągłość działania usługi (dostępność, integralność i poufność danych są w pełni zagrożone zgodnie z wektorem CVSS).
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły dostępne w biuletynie TWCERT/CC pod adresem https://www.twcert.org.tw/tw/cp-132-7024-bdefe-1.html. Dodatkowo zaleca się ograniczenie dostępu sieciowego do portów MSMQ (domyślnie TCP/UDP 1801) wyłącznie do zaufanych hostów za pomocą firewall, do czasu zastosowania patcha.
aEnrich Technology a+HRD — wersje wskazane w referencjach producenta (TWCERT/CC)
Podatność zgłoszona i opublikowana przez TWCERT/CC (Taiwan Computer Emergency Response Team / Coordination Center) w dniu 2023-04-27.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAenrich A\+hrd
APPAenrich6.8.1039v844
Powiązane podatności
Authentication Abuse w aEnrich a+HRD — przejęcie tokenu administratora
Aenrich A+HRD – obejście uwierzytelnienia przez fałszywe tokeny administratora
SQL Injection w Aenrich A+HRD — nieuwierzytelniony zdalny dostęp do bazy danych
Deserializacja niezaufanych danych w aEnrich a+HRD — RCE bez uwierzytelnienia
SQL Injection w aEnrich a+HRD — nieuwierzytelniony dostęp do bazy danych