W systemie FOG Project (open-source do klonowania i zarządzania obrazami dysków) niezalogowany atakujący może za pomocą pojedynczego żądania HTTP GET wywołać metody czyszczenia kluczy AES oraz usuwania zadań zarządzania energią. Podatność nie wymaga żadnego logowania, sesji ani tokenu CSRF, co czyni ją trivialną do wykorzystania zdalnie.
▸ Pokaż oryginał (EN)
FOG is a free open-source cloning/imaging/rescue suite/inventory management system. Prior to versions 1.5.10.1832 and 1.6.0-beta.2313, the `clearAES` and `clearPMTasks` methods in `FOGPage` can be invoked by an unauthenticated attacker via a single HTTP GET request through the public `client` node endpoint. This allows remote wiping of host AES encryption credentials and deletion of all power management scheduled tasks, with no login, session, or CSRF token required. Versions 1.5.10.1832 and 1.6.0-beta.2313 fix the issue.
Metody `clearAES` i `clearPMTasks` klasy `FOGPage` są dostępne poprzez publiczny endpoint `client` bez jakiejkolwiek weryfikacji tożsamości użytkownika. Atakujący wysyła pojedyncze żądanie HTTP GET do tego endpointu, co skutkuje natychmiastowym wywołaniem wybranych metod. Brak mechanizmów kontroli dostępu (CWE-862 – Missing Authorization) oznacza, że endpoint nie sprawdza, czy żądanie pochodzi od uprawnionego użytkownika.
Atakujący może zdalnie wyczyścić poświadczenia szyfrowania AES przypisane do hostów oraz usunąć wszystkie zaplanowane zadania zarządzania energią (power management), co może prowadzić do utraty dostępu do zaszyfrowanych danych i zakłócenia działania infrastruktury zarządzanej przez FOG.
Należy zaktualizować FOG Project do wersji 1.5.10.1832 lub nowszej (gałąź stabilna) albo do wersji 1.6.0-beta.2313 lub nowszej (gałąź beta). Szczegóły dostępne w oficjalnym security advisory projektu na GitHub.
FOG Project w wersjach wcześniejszych niż 1.5.10.1832 (gałąź stabilna) oraz wcześniejszych niż 1.6.0-beta.2313 (gałąź beta).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:LFogproject
APPFogproject< 1.5.10.1832
Powiązane podatności
FOG Project – pomijanie uwierzytelnienia umożliwia zrzut bazy danych
FOG Server — wyciek danych uwierzytelniających Active Directory przy rejestracji komputera
Command injection w FOGProject przez parametr filename w export.php
FOG Project – stored XSS w niezabezpieczonym endpoincie inventory
FOG Project: Stored XSS przez pole sysproduct w module inwentaryzacji