HCL Compass zawiera podatność typu unrestricted file upload (CWE-434), która pozwala atakującemu na wgranie plików zawierających aktywny kod wykonywalny. Stanowi to poważne zagrożenie, ponieważ przesłany kod może zostać uruchomiony zarówno po stronie serwera, jak i w przeglądarce internetowej użytkownika.
▸ Pokaż oryginał (EN)
HCL Compass is vulnerable to lack of file upload security. An attacker could upload files containing active code that can be executed by the server or by a user's web browser.
Aplikacja HCL Compass nie implementuje wystarczających mechanizmów weryfikacji przesyłanych plików — brakuje skutecznej kontroli typu, rozszerzenia lub zawartości pliku. Uwierzytelniony atakujący o niskich uprawnieniach może przesłać plik zawierający złośliwy kod (np. skrypt serwerowy lub skrypt po stronie klienta). Serwer lub przeglądarka ofiary może następnie wykonać ten kod, co prowadzi do przejęcia kontroli nad systemem lub sesją użytkownika.
Atakujący może uzyskać możliwość zdalnego wykonania kodu (RCE) na serwerze lub przeprowadzić atak na użytkowników aplikacji poprzez wykonanie złośliwego kodu w ich przeglądarkach, co skutkuje pełnym naruszeniem poufności, integralności i dostępności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawkach zawiera artykuł KB0107510 dostępny w portalu wsparcia HCL (https://support.hcltechsw.com).
HCL Compass — wersje wskazane w referencjach producenta (artykuł KB0107510 w portalu wsparcia HCL).
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HHcltech Hcl Compass
APPHcltech2.1.02.0.0 – 2.0.32.2.0 – 2.2.3 (bez)
Powiązane podatności
HCL Compass — błędna konfiguracja CORS umożliwia wykonanie złośliwych żądań
HCL Compass is vulnerable to insecure password requirements. An attacker could easily guess the password and g...
HCL Compass is vulnerable to failure to invalidate sessions. The application does not invalidate authenticated...
Boolean-Based SQL Injection umożliwiający wstrzyknięcie dowolnego SQL
Reflected XSS w HCL Digital Experience — wykonanie kodu w przeglądarce ofiary