Krytyczna luka w aplikacji Vasion Print Virtual Appliance umożliwiająca przejęcie kontroli nad bazą danych
Krytyczna luka w Vasion Print Virtual Appliance umożliwia reset hasła admina bazy i zdalne wykonanie kodu. Zalecane szybkie aktualizacje i monitorowanie systemu.
- CVSS
- 9.3 CRITICAL
- EPSS
- 67.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- virtual appliance application
Co wiadomo
W aplikacji Vasion Print Virtual Appliance wykryto krytyczną lukę bezpieczeństwa w wersjach przed 22.0.843 (host) i 20.0.1923 (aplikacja), polegającą na braku uwierzytelnienia w skrypcie resetroot.php, co pozwala na reset hasła administratora bazy danych do znanego hasła. Dodatkowo obecny jest nieaktywny kod umożliwiający zdalne wykonanie kodu poprzez niebezpieczną deserializację danych sesji.
Wpływ biznesowy
Luka umożliwia atakującemu zdalne przejęcie pełnej kontroli nad bazą danych MySQL poprzez reset hasła administratora, co w połączeniu z podatnością na deserializację może prowadzić do całkowitego przejęcia systemu. Dla operatorów IT oznacza to poważne ryzyko naruszenia integralności i poufności danych oraz potencjalne przerwy w działaniu usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne zweryfikowanie i zastosowanie dostępnych aktualizacji od producenta Vasion dla wersji hosta i aplikacji. W przypadku braku łat, należy ograniczyć dostęp do endpointu resetroot.php, monitorować logi pod kątem nieautoryzowanych wywołań oraz przeprowadzić audyt konfiguracji i uprawnień bazy danych. Priorytetowo traktować wdrożenie środków zapobiegających zdalnemu wykonaniu kodu i nieautoryzowanemu resetowi haseł.