Aqua Drive w wersji 2.4 zawiera podatność typu relative path traversal, umożliwiającą uwierzytelnionemu użytkownikowi bez uprawnień administratora dostęp do zasobów innych użytkowników oraz plików platformy. Podatność uzyskała krytyczny wynik CVSS 9.9 ze względu na możliwość naruszenia poufności, integralności i dostępności całej platformy.
▸ Pokaż oryginał (EN)
Aqua Drive, in its 2.4 version, is vulnerable to a relative path traversal vulnerability. By exploiting this vulnerability, an authenticated non privileged user could access/modify stored resources of other users. It could also be possible to access and modify the source and configuration files of the cloud disk platform, affecting the integrity and availability of the entire platform.
Podatność wynika z nieprawidłowej walidacji ścieżek plików (CWE-22, CWE-23) w platformie Aqua Drive. Uwierzytelniony użytkownik bez uprawnień administracyjnych może spreparować żądanie zawierające zmanipulowaną ścieżkę względną (relative path traversal), co pozwala wyjść poza przydzielony mu katalog. W efekcie możliwy jest nieautoryzowany odczyt i modyfikacja zasobów przechowywanych przez innych użytkowników, a także dostęp do plików źródłowych i konfiguracyjnych samej platformy.
Atakujący może odczytywać i modyfikować dane innych użytkowników platformy, a także ingerować w pliki źródłowe i konfiguracyjne Aqua Drive, co zagraża integralności i dostępności całej usługi chmurowego dysku.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. W ramach doraźnego ograniczenia ryzyka zaleca się minimalizację liczby kont użytkowników mających dostęp do platformy oraz monitorowanie logów dostępu pod kątem anomalii w ścieżkach żądań.
Aquaesolutions Aqua Drive w wersji 2.4
Podatność została zgłoszona i opublikowana przez INCIBE-CERT (Hiszpańskie Narodowe Centrum Cyberbezpieczeństwa). Podatność dotyczy wyłącznie wersji 2.4 produktu Aqua Drive.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HAquaesolutions Aqua Drive
APPAquaesolutions2.4