CRITICAL✓ PATCH🇬🇧 English

CVE-2023-29375

Niebezpieczne przesyłanie plików w Progress Sitefinity przez konektor SharePoint

CVSS 9.8v3.1pub. 2023-04-10upd. 2025-02-12

W Progress Sitefinity wykryto krytyczną podatność umożliwiającą przesyłanie niebezpiecznych plików za pośrednictwem konektora SharePoint. Luka otrzymała ocenę CVSS 9.8, co czyni ją zagrożeniem najwyższego poziomu — możliwa jest eksploatacja zdalna bez uwierzytelnienia.

Pokaż oryginał (EN)

An issue was discovered in Progress Sitefinity 13.3 before 13.3.7647, 14.0 before 14.0.7736, 14.1 before 14.1.7826, 14.2 before 14.2.7930, and 14.3 before 14.3.8025. There is potentially dangerous file upload through the SharePoint connector.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-434 (Unrestricted Upload of File with Dangerous Type) polega na braku odpowiedniej walidacji typów przesyłanych plików przez konektor SharePoint w platformie Sitefinity. Atakujący może przesłać plik o potencjalnie złośliwym typie (np. wykonywalny skrypt lub plik webshell) bez konieczności posiadania uprawnień ani interakcji ze strony użytkownika. Ze względu na wektor sieciowy (AV:N) i brak wymagań uwierzytelnienia (PR:N), exploit może zostać przeprowadzony zdalnie przez dowolną osobę mającą dostęp do aplikacji.

Skutki

Udana eksploatacja może pozwolić atakującemu na uzyskanie pełnej kontroli nad serwerem — w tym na odczyt i modyfikację danych, wykonanie złośliwego kodu (RCE) oraz naruszenie dostępności systemu.

Mitygacja

Należy zaktualizować Progress Sitefinity do wersji 13.3.7647, 14.0.7736, 14.1.7826, 14.2.7930 lub 14.3.8025 (odpowiednio do używanej gałęzi). Szczegółowe informacje dostępne są w oficjalnym komunikacie bezpieczeństwa producenta opublikowanym w kwietniu 2023 roku pod adresem: https://community.progress.com/s/article/Sitefinity-Security-Advisory-for-Addressing-Security-Vulnerabilities-April-2023

Kogo dotyczy

Progress Sitefinity w wersjach: 13.3 przed 13.3.7647, 14.0 przed 14.0.7736, 14.1 przed 14.1.7826, 14.2 przed 14.2.7930 oraz 14.3 przed 14.3.8025

Uwagi

Podatność została upubliczniona 10 kwietnia 2023 roku wraz z poradnikiem bezpieczeństwa producenta. Brak potwierdzenia aktywnej eksploatacji w bazie CISA KEV.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Progress Sitefinity

    APP
    Progress
    13.3 – 13.3.7646 (bez)14.0 – 14.0.7736 (bez)14.1 – 14.1.7826 (bez)14.2 – 14.2.7930 (bez)14.3 – 14.3.8026 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2017-9248CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Słaba ochrona kryptograficzna w Telerik UI for ASP.NET AJAX i Sitefinity

CVE-2026-7198CRITICAL9.8PL ✓ten sam produkt

Obejście uwierzytelnienia w Progress Sitefinity — pełny dostęp bez logowania

CVE-2026-7312CRITICAL10.0PL ✓ten sam produkt

Progress Sitefinity: ujawnienie danych uwierzytelniających w usługach web

CVE-2019-17392CRITICAL9.8PL ✓ten sam produkt

Słaby mechanizm odzyskiwania hasła w Progress Sitefinity 12.1

CVE-2017-15883CRITICAL9.8PL ✓ten sam produkt

Progress Sitefinity – ominięcie uwierzytelniania przez słabą kryptografię