CRITICAL🇬🇧 English

CVE-2023-30131

RCE i privilege escalation w IXP EasyInstall przez nieuwierzytelnione API

CVSS 9.8v3.1pub. 2023-10-19upd. 2024-11-21

Podatność w IXP EasyInstall 6.6.14884.0 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń oraz eskalację uprawnień poprzez wywołania API bez autoryzacji. Krytyczny poziom CVSS 9.8 wskazuje na bardzo wysokie ryzyko dla organizacji korzystających z tego oprogramowania.

Pokaż oryginał (EN)

An issue discovered in IXP EasyInstall 6.6.14884.0 allows attackers to run arbitrary commands, gain escalated privilege, and cause other unspecified impacts via unauthenticated API calls.

🤖 Analiza AI
Jak działa

Atakujący może wykonywać wywołania do API systemu IXP EasyInstall bez konieczności uwierzytelnienia. Za pośrednictwem tych niechronionych punktów końcowych API możliwe jest uruchamianie dowolnych poleceń systemowych (RCE) oraz uzyskanie podwyższonych uprawnień (privilege escalation). Brak mechanizmu weryfikacji tożsamości wywołującego sprawia, że podatność jest dostępna dla każdego, kto ma sieciowy dostęp do systemu.

Skutki

Atakujący może przejąć pełną kontrolę nad systemem poprzez zdalne wykonanie poleceń i eskalację uprawnień, co prowadzi do naruszenia poufności, integralności oraz dostępności danych i usług.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie sieciowego dostępu do interfejsu API systemu IXP EasyInstall wyłącznie do zaufanych hostów za pomocą firewall lub reguł sieciowych do czasu wdrożenia poprawki.

Kogo dotyczy

IXP EasyInstall w wersji 6.6.14884.0

Uwagi

Szczegóły techniczne podatności zostały opublikowane przez Bramfitt Tech Labs pod adresem https://www.bramfitt-tech-labs.com/article/easy-install-cve-issue

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ixpdata Easyinstall

    APP
    Ixpdata
    6.6.148840
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-19897CRITICAL9.8PL ✓ten sam produkt

RCE w IXP EasyInstall — nieuwierzytelnione wykonanie kodu jako SYSTEM

CVE-2019-19896CRITICAL9.9PL ✓ten sam produkt

RCE przez słabe uprawnienia udziału sieciowego w IXP EasyInstall

CVE-2023-27791HIGH8.1ten sam produkt

An issue found in IXP Data Easy Install 6.6.148840 allows a remote attacker to escalate privileges via insecur...

CVE-2023-27792HIGH7.8ten sam produkt

An issue found in IXP Data Easy Install v.6.6.14884.0 allows an attacker to escalate privileges via lack of pe...

CVE-2023-27793HIGH7.8ten sam produkt

An issue discovered in IXP Data Easy Install v.6.6.14884.0 allows local attackers to gain escalated privileges...