W Progress Sitefinity wykryto krytyczną podatność umożliwiającą przesyłanie niebezpiecznych plików za pośrednictwem konektora SharePoint. Luka otrzymała ocenę CVSS 9.8, co czyni ją zagrożeniem najwyższego poziomu — możliwa jest eksploatacja zdalna bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
An issue was discovered in Progress Sitefinity 13.3 before 13.3.7647, 14.0 before 14.0.7736, 14.1 before 14.1.7826, 14.2 before 14.2.7930, and 14.3 before 14.3.8025. There is potentially dangerous file upload through the SharePoint connector.
Podatność sklasyfikowana jako CWE-434 (Unrestricted Upload of File with Dangerous Type) polega na braku odpowiedniej walidacji typów przesyłanych plików przez konektor SharePoint w platformie Sitefinity. Atakujący może przesłać plik o potencjalnie złośliwym typie (np. wykonywalny skrypt lub plik webshell) bez konieczności posiadania uprawnień ani interakcji ze strony użytkownika. Ze względu na wektor sieciowy (AV:N) i brak wymagań uwierzytelnienia (PR:N), exploit może zostać przeprowadzony zdalnie przez dowolną osobę mającą dostęp do aplikacji.
Udana eksploatacja może pozwolić atakującemu na uzyskanie pełnej kontroli nad serwerem — w tym na odczyt i modyfikację danych, wykonanie złośliwego kodu (RCE) oraz naruszenie dostępności systemu.
Należy zaktualizować Progress Sitefinity do wersji 13.3.7647, 14.0.7736, 14.1.7826, 14.2.7930 lub 14.3.8025 (odpowiednio do używanej gałęzi). Szczegółowe informacje dostępne są w oficjalnym komunikacie bezpieczeństwa producenta opublikowanym w kwietniu 2023 roku pod adresem: https://community.progress.com/s/article/Sitefinity-Security-Advisory-for-Addressing-Security-Vulnerabilities-April-2023
Progress Sitefinity w wersjach: 13.3 przed 13.3.7647, 14.0 przed 14.0.7736, 14.1 przed 14.1.7826, 14.2 przed 14.2.7930 oraz 14.3 przed 14.3.8025
Podatność została upubliczniona 10 kwietnia 2023 roku wraz z poradnikiem bezpieczeństwa producenta. Brak potwierdzenia aktywnej eksploatacji w bazie CISA KEV.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HProgress Sitefinity
APPProgress13.3 – 13.3.7646 (bez)14.0 – 14.0.7736 (bez)14.1 – 14.1.7826 (bez)14.2 – 14.2.7930 (bez)14.3 – 14.3.8026 (bez)
Powiązane podatności
Słaba ochrona kryptograficzna w Telerik UI for ASP.NET AJAX i Sitefinity
Obejście uwierzytelnienia w Progress Sitefinity — pełny dostęp bez logowania
Progress Sitefinity: ujawnienie danych uwierzytelniających w usługach web
Słaby mechanizm odzyskiwania hasła w Progress Sitefinity 12.1
Progress Sitefinity – ominięcie uwierzytelniania przez słabą kryptografię