W konsoli administracyjnej Eclipse GlassFish zidentyfikowano podatność umożliwiającą uwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych. Wysoki wynik CVSS 9.1 oraz zakres ataku obejmujący wiele wersji produktu czynią tę podatność bardzo poważnym zagrożeniem.
▸ Pokaż oryginał (EN)
An authenticated Remote Code Execution (RCE) vulnerability was identified in GlassFish's Administration Console. A user with access to the panel can send crafted requests that allow the execution of arbitrary operating system commands with the privileges of the application service user. This issue affects Eclipse GlassFish: from 8.0.0 to 8.0.1, fixed in 8.0.2; 7.1.0, fixed in 7.1.1; from 7.0.0 to 7.0.25, fixed in 7.0.26. Impact on versions from 5.1.0 to 6.2.5 is unknown.
Atakujący posiadający dostęp do panelu administracyjnego GlassFish może wysyłać spreparowane żądania, które są nieprawidłowo przetwarzane przez aplikację (CWE-94: wstrzyknięcie kodu, CWE-917: wstrzyknięcie wyrażeń). W wyniku tego możliwe jest wykonanie dowolnych poleceń systemu operacyjnego w kontekście konta użytkownika, na którym działa usługa GlassFish. Do wykorzystania podatności wymagane są jedynie uprawnienia administracyjne do konsoli — nie jest wymagana żadna interakcja po stronie innego użytkownika.
Atakujący może wykonać dowolne polecenia systemu operacyjnego z uprawnieniami konta serwisowego aplikacji, co może prowadzić do pełnego przejęcia kontroli nad serwerem, kradzieży danych, instalacji złośliwego oprogramowania lub lateral movement w sieci.
Należy zaktualizować Eclipse GlassFish do wersji 8.0.2 (dla gałęzi 8.0.x), 7.1.1 (dla wersji 7.1.0) lub 7.0.26 (dla gałęzi 7.0.x). W przypadku wersji z gałęzi 5.1.0–6.2.5 należy ograniczyć dostęp do konsoli administracyjnej do zaufanych sieci i monitorować zalecenia producenta pod adresem wskazanym w referencjach.
Eclipse GlassFish w wersjach od 8.0.0 do 8.0.1, w wersji 7.1.0 oraz od 7.0.0 do 7.0.25. Wpływ na wersje od 5.1.0 do 6.2.5 jest nieznany.
Wpływ podatności na wersje Eclipse GlassFish od 5.1.0 do 6.2.5 nie został dotychczas ustalony przez producenta — administratorzy korzystający z tych wersji powinni zachować szczególną ostrożność i śledzić aktualizacje oficjalnego zgłoszenia CVE.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HEclipse Glassfish
APPEclipse< 8.0.2
Powiązane podatności
Eclipse GlassFish: CSRF+SSRF w DownloadServlet umożliwia przejęcie domeny
RCE poprzez wstrzyknięcie Expression Language w Eclipse GlassFish
In Eclipse GlassFish since version 6.2.5 it is possible to perform a Server Side Request Forgery attack in spe...
In Eclipse GlassFish version 7.0.15 is possible to perform Reflected Cross-site scripting attacks in the Admin...
In Eclipse GlassFish version 7.0.15 is possible to perform Stored Cross-site scripting attacks in the Administ...