Podatność umożliwia zdalne wykonanie kodu (RCE) w produktach Stimulsoft GmbH poprzez brak jakichkolwiek ograniczeń dostępu do lokalnego systemu plików. Atakujący może osadzić złośliwy kod źródłowy w raporcie, który odczyta lub zapisze dowolne pliki i katalogi na serwerze.
▸ Pokaż oryginał (EN)
Certain Stimulsoft GmbH products are affected by: Remote Code Execution. This affects Stimulsoft Designer (Desktop) 2023.1.4 and Stimulsoft Designer (Web) 2023.1.3 and Stimulsoft Viewer (Web) 2023.1.3. Access to the local file system is not prohibited in any way. Therefore, an attacker may include source code which reads or writes local directories and files. It is also possible for the attacker to prepare a report which has a variable that holds the gathered data and render it in the report.
Aplikacje Stimulsoft Designer (Desktop i Web) oraz Stimulsoft Viewer (Web) nie implementują żadnych mechanizmów blokujących dostęp do lokalnego systemu plików podczas przetwarzania raportów. Atakujący może przygotować specjalnie spreparowany raport zawierający kod źródłowy wykonujący operacje odczytu lub zapisu na lokalnym systemie plików. Zebrane w ten sposób dane mogą zostać przypisane do zmiennej w raporcie i wyrenderowane jako jego zawartość, co umożliwia eksfiltrację poufnych informacji. Brak uwierzytelnienia wymaganego do przeprowadzenia ataku (wektor sieciowy, brak wymaganych uprawnień) czyni tę podatność szczególnie niebezpieczną.
Atakujący może uzyskać nieautoryzowany odczyt i zapis dowolnych plików na serwerze, a poprzez wykonanie złośliwego kodu — całkowicie przejąć kontrolę nad systemem, co prowadzi do naruszenia poufności, integralności i dostępności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu sieciowego do instancji Stimulsoft Designer i Viewer oraz wdrożenie mechanizmów sandboxingu ograniczających dostęp procesu do lokalnego systemu plików do czasu zastosowania oficjalnej poprawki.
Stimulsoft Designer (Desktop) w wersji 2023.1.4, Stimulsoft Designer (Web) w wersji 2023.1.3 oraz Stimulsoft Viewer (Web) w wersji 2023.1.3
Dostępny jest publiczny writeup techniczny opisujący podatność pod adresem https://cves.at/posts/cve-2023-25261/writeup/.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HStimulsoft Designer
APPStimulsoft2023.12023.1.32023.1.4Stimulsoft Viewer
APPStimulsoft2023.1.32023.1.4
Powiązane podatności
Stimulsoft Designer (Web) 2023.1.3 is vulnerable to Local File Inclusion.
Stimulsoft GmbH Stimulsoft Designer (Web) 2023.1.3 is vulnerable to Server Side Request Forgery (SSRF). TThe R...
In Stimulsoft Designer (Desktop) 2023.1.5, and 2023.1.4, once an attacker decompiles the Stimulsoft.report.dll...
Path Traversal umożliwiający RCE w Stimulsoft Dashboard.JS
RCE w Stimulsoft Reports — wykonanie kodu C# przez raport