Funkcja przesyłania plików w systemie e-Excellence U-Office Force nie weryfikuje typu wgrywanych plików, co pozwala nieuprawnionemu atakującemu na zdalne wykonanie dowolnego kodu lub zakłócenie działania usługi. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia.
▸ Pokaż oryginał (EN)
e-Excellence U-Office Force file uploading function does not restrict upload of file with dangerous type. An unauthenticated remote attacker without logging the service can exploit this vulnerability to upload arbitrary files to perform arbitrary command or disrupt service.
Mechanizm upload'u plików w aplikacji U-Office Force nie implementuje skutecznych restrykcji dotyczących rozszerzeń ani typów przesyłanych plików (CWE-434 — Unrestricted Upload of File with Dangerous Type). Nieunauthentykowany atakujący zdalnie wysyła spreparowany plik niebezpiecznego typu (np. skrypt wykonywalny) bezpośrednio do podatnego endpointu bez konieczności logowania się do systemu. Po wgraniu pliku może go wywołać, uzyskując możliwość wykonania dowolnych poleceń systemowych po stronie serwera.
Atakujący może przejąć pełną kontrolę nad serwerem poprzez zdalne wykonanie dowolnego kodu (RCE), a także zakłócić lub całkowicie uniemożliwić działanie usługi (denial of service).
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.twcert.org.tw/tw/cp-132-7330-94442-1.html). Dodatkowo, do czasu wdrożenia aktualizacji, zaleca się ograniczenie dostępu do funkcji przesyłania plików na poziomie firewall lub WAF oraz monitorowanie prób wgrywania podejrzanych plików.
Edetw U-Office Force — wersje wskazane w referencjach producenta (TWCERT/CC)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HEdetw U Office Force
APPEdetw20.0.7668d
Powiązane podatności
Insecure Deserialization w Edetw U-Office Force umożliwia zdalne RCE
U-Office Force: Nieautoryzowane logowanie jako administrator przez manipulację cookies
U-Office Force developed by e-Excellence has a SQL Injection vulnerability, allowing authenticated remote atta...
U-Office Force developed by e-Excellence has a SQL Injection vulnerability, allowing authenticated remote atta...
The U-Office Force from e-Excellence has an Arbitrary File Upload vulnerability, allowing remote attackers wit...