Fortra FileCatalyst İş Akışı Uygulamasında Kritik SQLi Güvenlik Açığı Bulundu
Fortra FileCatalyst Workflow'da, yamalanmadığı takdirde bir saldırganın uygulama veritabanını kurcalamasına izin verebilecek kritik bir güvenlik açığı açıklandı.
CVE-2024-5276 olarak izlenen güvenlik açığı, 9.8 CVSS puanı taşıyor. FileCatalyst Workflow sürüm 5.1.6 Build 135 ve önceki sürümleri etkiler. Sürüm 5.1.6 derleme 139'da giderildi.
Fortra, Salı günü yayınlanan bir danışma belgesinde, "Fortra FileCatalyst Workflow'daki bir SQL enjeksiyon güvenlik açığı, bir saldırganın uygulama verilerini değiştirmesine izin veriyor" dedi. "Olası etkiler arasında yönetici kullanıcıların oluşturulması ve uygulama veritabanındaki verilerin silinmesi veya değiştirilmesi yer alır."
Ayrıca, kimliği doğrulanmamış başarılı istismarın, anonim erişimin etkinleştirildiği bir İş Akışı sistemi gerektirdiğini vurguladı. Alternatif olarak, kimliği doğrulanmış bir kullanıcı tarafından da kötüye kullanılabilir.
Düzeltme eklerini hemen uygulayamayan kullanıcılar, geçici çözümler olarak Apache Tomcat yükleme dizininde bulunan "web.xml" dosyasındaki güvenlik açığı bulunan servlet'leri (csv_servlet, pdf_servlet, xml_servlet ve json_servlet) devre dışı bırakabilir.
Kusuru 22 Mayıs 2024'te bildiren siber güvenlik firması Tenable, o zamandan beri kusur için bir kavram kanıtı (PoC) istismarı yayınladı.
"Kullanıcı tarafından sağlanan bir jobID, bir SQL sorgusunda WHERE yan tümcesini oluşturmak için kullanılır" dedi. "Anonim bir uzak saldırgan, iş akışı web uygulamasının çeşitli URL uç noktalarındaki JOBID parametresi aracılığıyla SQLi gerçekleştirebilir."
0 Yorum
Yorum Gönder
Trend Haberler
Yazarlarımız
-
- Can Alanur
- 01 Ağustos 2024, 20:10
-
- Ediz Öztürk
- 23 Temmuz 2024, 10:54
-
- Baki Abaci
- 22 Mayıs 2024, 10:25
-
- Emre Özdemir
- 17 Mayıs 2024, 22:11
-
- Cem Atalay
- 16 Mayıs 2024, 13:19
-
- Erçin Temel
- 16 Mayıs 2024, 12:57
-
- Selim Selveroğlu
- 06 Mayıs 2024, 17:08
-
- Baki CUBUK
- 07 Kasım 2023, 00:00
-
- Burak Duru
- 25 Ekim 2023, 10:18
-
- Cem Tokbay
- 18 Ekim 2023, 13:14
-
- İlker Avcı
- 18 Ekim 2023, 10:40
-
- Ezgi Keteci
- 16 Ekim 2023, 15:49
-
- Osman Circi
- 16 Ekim 2023, 14:55
E-Bülten Aboneliği
E-Bülten Aboneliği Yaptığınız Zaman Son Gelişmelerden Anında Haberdar Olursunuz.!
Benzer Haberler
Google Project Zero Researcher, Samsung Cihazlarını Hedefleyen Sıfır Tıklama İstismarını Ortaya Çıkardı
SonicWall, Palo Alto Expedition ve Aviatrix denetleyicilerinde önemli güvenlik açıkları düzeltildi
Yeni Banshee Stealer Varyantı, Apple'ın XProtect'ten İlham Alan Şifrelemesi ile Antivirüsü Atlıyor
GFI KerioControl'deki kritik RCE kusuru, CRLF enjeksiyonu yoluyla uzaktan kod yürütülmesine izin verir
CISA, Aktif Sömürünün Ortasında Mitel ve Oracle Sistemlerindeki Kritik Kusurları İşaretledi
Araştırmacılar Illumina iSeq 100 DNA Dizileyicilerindeki Büyük Güvenlik Açığını Ortaya Çıkardı
Moxa, kullanıcıları hücresel ve güvenli yönlendiricilerdeki yüksek önem derecesine sahip güvenlik açıklarına karşı uyarır
Araştırmacılar, imza atlama ve kod yürütmeyi sağlayan çekirdek güvenlik açığını ortaya çıkardı