CRITICAL🇬🇧 English

CVE-2023-20853

Deserializacja niezaufanych danych w aEnrich a+HRD (MSMQ) — RCE bez uwierzytelnienia

CVSS 9.8v3.1pub. 2023-04-27upd. 2024-11-21

System kadrowo-płacowy aEnrich Technology a+HRD zawiera krytyczną podatność na deserializację niezaufanych danych w komponencie obsługującym asynchroniczne kolejkowanie komunikatów MSMQ. Nieuwiertelniony zdalny atakujący może wykorzystać ją do wykonania dowolnych poleceń systemowych.

Pokaż oryginał (EN)

aEnrich Technology a+HRD has a vulnerability of Deserialization of Untrusted Data within its MSMQ asynchronized message process. An unauthenticated remote attacker can exploit this vulnerability to execute arbitrary system commands to perform arbitrary system operation or disrupt service.

🤖 Analiza AI
Jak działa

Podatność (CWE-502) tkwi w mechanizmie przetwarzania wiadomości asynchronicznych opartym na MSMQ. Aplikacja deserializuje dane otrzymane z kolejki bez uprzedniej weryfikacji ich pochodzenia ani integralności. Atakujący może przesłać specjalnie spreparowany, złośliwy payload do kolejki MSMQ, który podczas deserializacji zostaje wykonany jako polecenie systemowe w kontekście procesu aplikacji. Brak wymogu uwierzytelnienia (PR:N, UI:N) oznacza, że exploit może być przeprowadzony bezpośrednio przez sieć bez jakiejkolwiek interakcji użytkownika.

Skutki

Atakujący może wykonać dowolne polecenia systemowe, przejąć pełną kontrolę nad serwerem aplikacji lub zakłócić ciągłość działania usługi (dostępność, integralność i poufność danych są w pełni zagrożone zgodnie z wektorem CVSS).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły dostępne w biuletynie TWCERT/CC pod adresem https://www.twcert.org.tw/tw/cp-132-7024-bdefe-1.html. Dodatkowo zaleca się ograniczenie dostępu sieciowego do portów MSMQ (domyślnie TCP/UDP 1801) wyłącznie do zaufanych hostów za pomocą firewall, do czasu zastosowania patcha.

Kogo dotyczy

aEnrich Technology a+HRD — wersje wskazane w referencjach producenta (TWCERT/CC)

Uwagi

Podatność zgłoszona i opublikowana przez TWCERT/CC (Taiwan Computer Emergency Response Team / Coordination Center) w dniu 2023-04-27.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Aenrich A\+hrd

    APP
    Aenrich
    6.8.1039v844
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2025-12870CRITICAL9.3PL ✓ten sam produkt

Authentication Abuse w aEnrich a+HRD — przejęcie tokenu administratora

CVE-2025-12871CRITICAL9.3PL ✓ten sam produkt

Aenrich A+HRD – obejście uwierzytelnienia przez fałszywe tokeny administratora

CVE-2025-0585CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Aenrich A+HRD — nieuwierzytelniony zdalny dostęp do bazy danych

CVE-2023-20852CRITICAL9.8PL ✓ten sam produkt

Deserializacja niezaufanych danych w aEnrich a+HRD — RCE bez uwierzytelnienia

CVE-2022-39041CRITICAL9.8PL ✓ten sam produkt

SQL Injection w aEnrich a+HRD — nieuwierzytelniony dostęp do bazy danych