PT-2021-17317 · Visualware · Visualware Myconnection Server
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
**Nome do software vulnerável e versões afetadas:
Versões do Visualware MyConnection Server anteriores à 11.1a
Descrição:
Foi descoberta uma vulnerabilidade no Visualware MyConnection Server que permite a execução remota de código não autenticada por meio do upload arbitrário de arquivos no serviço web ao usar uma URI do tipo “myspeed/sf?filename=”. Este aplicativo foi escrito em Java e, portanto, é multiplataforma. A instalação no Windows é executada como SYSTEM, o que significa que a exploração da vulnerabilidade concede privilégios de administrador no sistema de destino.
Recomendações:
Para versões anteriores à 11.1a, atualize para a versão 11.1a ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso ao endpoint da API “myspeed/sf” para minimizar o risco de exploração. Evite usar o parâmetro
filename no endpoint da API afetado até que o problema seja resolvido.Correção
RCE
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Visualware Myconnection Server