Podatność w XML-RPC API panelu Plesk umożliwia niskouprzywilejowanemu, uwierzytelnionemu klientowi uzyskanie dostępu do domen należących do innych dzierżawców (tenantów) oraz odczytanie ich haseł FTP przechowywanych w postaci jawnego tekstu. Stanowi to poważne zagrożenie w środowiskach wielodostępnych (multi-tenant), ponieważ może prowadzić do przejęcia kont systemowych innych użytkowników.
▸ Pokaż oryginał (EN)
Incorrect authorization in the XML-RPC API of WebPros Plesk before 18.0.78.4 allows a low-privileged authenticated customer to look up domains they do not own, because ownership is enforced only for certain lookup filters and schema validation is bypassed for legacy protocol versions. This results in cross-tenant disclosure of other tenants' FTP credentials stored in cleartext, which can be leveraged to execute code as another tenant's system user.
Mechanizm weryfikacji własności domeny w XML-RPC API jest egzekwowany jedynie dla wybranych filtrów wyszukiwania, a nie dla wszystkich możliwych zapytań. Atakujący może ominąć walidację schematu, korzystając ze starszych wersji protokołu (legacy protocol versions), co pozwala na wykonywanie zapytań bez poprawnego sprawdzenia uprawnień. W wyniku tego niskouprzywilejowany klient może wyszukiwać domeny innych tenantów i pobierać powiązane z nimi dane uwierzytelniające FTP przechowywane w formie niezaszyfrowanego tekstu (cleartext). Pozyskane dane uwierzytelniające mogą następnie posłużyć do zalogowania się jako użytkownik systemowy innego tenanta i wykonania dowolnego kodu (RCE) w jego kontekście.
Atakujący może uzyskać dane uwierzytelniające FTP innych dzierżawców przechowywane w postaci jawnego tekstu, co prowadzi do nieautoryzowanego dostępu do ich kont systemowych i możliwości wykonania dowolnego kodu (RCE) w kontekście tych kont. Skutkuje to pełnym naruszeniem poufności, integralności i dostępności danych innych tenantów.
Należy zaktualizować WebPros Plesk do wersji 18.0.78.4 lub nowszej. Szczegółowe informacje dotyczące aktualizacji dostępne są w oficjalnym komunikacie producenta pod adresem wskazanym w referencjach.
WebPros Plesk w wersjach wcześniejszych niż 18.0.78.4
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H