CRITICAL🇬🇧 English

CVE-2023-3701

Path Traversal w Aquaesolutions Aqua Drive 2.4 — dostęp do zasobów innych użytkowników

CVSS 9.9v3.1pub. 2023-10-04upd. 2024-11-21

Aqua Drive w wersji 2.4 zawiera podatność typu relative path traversal, umożliwiającą uwierzytelnionemu użytkownikowi bez uprawnień administratora dostęp do zasobów innych użytkowników oraz plików platformy. Podatność uzyskała krytyczny wynik CVSS 9.9 ze względu na możliwość naruszenia poufności, integralności i dostępności całej platformy.

Pokaż oryginał (EN)

Aqua Drive, in its 2.4 version, is vulnerable to a relative path traversal vulnerability. By exploiting this vulnerability, an authenticated non privileged user could access/modify stored resources of other users. It could also be possible to access and modify the source and configuration files of the cloud disk platform, affecting the integrity and availability of the entire platform.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej walidacji ścieżek plików (CWE-22, CWE-23) w platformie Aqua Drive. Uwierzytelniony użytkownik bez uprawnień administracyjnych może spreparować żądanie zawierające zmanipulowaną ścieżkę względną (relative path traversal), co pozwala wyjść poza przydzielony mu katalog. W efekcie możliwy jest nieautoryzowany odczyt i modyfikacja zasobów przechowywanych przez innych użytkowników, a także dostęp do plików źródłowych i konfiguracyjnych samej platformy.

Skutki

Atakujący może odczytywać i modyfikować dane innych użytkowników platformy, a także ingerować w pliki źródłowe i konfiguracyjne Aqua Drive, co zagraża integralności i dostępności całej usługi chmurowego dysku.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. W ramach doraźnego ograniczenia ryzyka zaleca się minimalizację liczby kont użytkowników mających dostęp do platformy oraz monitorowanie logów dostępu pod kątem anomalii w ścieżkach żądań.

Kogo dotyczy

Aquaesolutions Aqua Drive w wersji 2.4

Uwagi

Podatność została zgłoszona i opublikowana przez INCIBE-CERT (Hiszpańskie Narodowe Centrum Cyberbezpieczeństwa). Podatność dotyczy wyłącznie wersji 2.4 produktu Aqua Drive.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Aquaesolutions Aqua Drive

    APP
    Aquaesolutions
    2.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje