Adobe Campaign Classic допускает удалённое выполнение кода и обход авторизации

vulnerability

Adobe Campaign Classic - платформа для проведения маркетинговых кампаний. Компании используют её для массовых рассылок, сегментации клиентов, автоматизации писем и отслеживания отклика аудитории. В версиях до 7.4.4 build 9401 включительно обнаружены семь уязвимостей. Шесть из них дают удалённому злоумышленнику возможность выполнить на сервере произвольный код, ещё одна приводит к отказу в обслуживании. Учётная запись и какие-либо действия со стороны пользователя при этом не требуются. Наибольший интерес представляет группа проблем, связанных с работой механизма генерации кода.

Детали уязвимостей

Причина сразу у нескольких уязвимостей одна и та же. Платформа неверно управляет процессом генерации кода, то есть не контролирует, какие данные попадают в этот процесс и как они там обрабатываются. Такой класс ошибок описывают как внедрение кода. Поскольку проверки оказываются недостаточными, внешние данные воспринимаются системой как исполняемые инструкции. В результате злоумышленник получает возможность подставить собственный код и заставить сервер его выполнить. Опасность усугубляется тем, что для эксплуатации не нужны ни права в системе, ни предварительный доступ к внутренней сети. Достаточно сетевого подключения к серверу платформы.

Отдельно стоит уязвимость иного характера. Она связана с недостатками процедуры авторизации, то есть с проверкой того, имеет ли обращающийся к системе право на запрошенное действие. Здесь проверка устроена неправильно, поэтому её можно обойти и выполнить код без законных полномочий. Оставшаяся уязвимость из этого набора не приводит к исполнению кода, зато позволяет вызвать отказ в обслуживании. Сервис при этом теряет доступность, а маркетинговые кампании останавливаются.

Оценка опасности по методологии CVSS составляет 10 из 10 по версии 3.1 и столько же по версии 2.0. Формально это максимум шкалы, поскольку уязвимость позволяет полностью нарушить конфиденциальность, целостность и доступность данных, распространяется по сети и не требует аутентификации. Правда, сведения о наличии готового эксплойта (вредоносного кода, использующего уязвимость) пока уточняются. Публичных данных о реальных атаках с эксплуатацией этих ошибок нет. Производитель подтвердил существование проблем, что исключает вариант ложного сообщения об ошибке.

Значимость этих уязвимостей выходит за рамки одного продукта. Adobe Campaign Classic обычно разворачивают во внутренней инфраструктуре заказчика или подключают к облачному контуру, при этом система неизбежно связана с базами персональных данных. В ней хранится история рассылок, сведения о клиентах, часто - интеграции с системами управления взаимоотношениями с клиентами и с профилями лояльности. Компромисс сервера маркетинга открывает доступ к большому объёму персональной информации, включая адреса, телефоны и характеристики покупательского поведения. Утечка таких данных создаёт риск как для клиентов компании, так и для самой организации.

Дополнительный риск связан с доверием к домену. Сервер рассылок имеет легитимные настройки аутентификации почты и регулярно отправляет письма большому числу получателей. Злоумышленник, получивший контроль над платформой, может использовать эту репутацию для рассылки фишинговых сообщений от имени известной компании. Такие письма обходят многие фильтры, поскольку исходят от проверенного источника. Для получателей это выглядит как обычное маркетинговое обращение, но ссылки ведут на поддельные страницы для сбора учётных данных.

Помимо этого, исполнение произвольного кода на сервере даёт возможность развивать атаку внутри сети. С сервера маркетинга злоумышленник может изучать доступные системы, перемещаться к другим узлам, собирать учётные данные и закрепляться в инфраструктуре на длительный срок. Маркетинговые платформы редко рассматривают как ключевой актив, поэтому следят за ними менее внимательно, чем за критичными бизнес-системами. Именно поэтому подобные узлы часто становятся промежуточной точкой для дальнейшего продвижения.

Исправление уже доступно. Уязвимости устраняются обновлением до версии новее 7.4.4 build 9401, конкретные сборки приведены в рекомендациях производителя. Администраторам стоит не только установить обновление, но и проверить, какие компоненты платформы открыты в интернет. Если интерфейс маркетинговой системы доступен извне, его лучше закрыть на уровне межсетевого экрана и оставить доступ только для корпоративной сети или защищённого канала.

Дополнительные меры носят общий характер, но без них обновление не даёт полной защиты. Полезно ограничить права сервисных учётных записей, чтобы исполняемый на платформе код не получал лишних возможностей, и сегментировать сеть, отделив маркетинговый контур от баз данных и внутренних сервисов. Также имеет смысл проверить журналы за период с момента появления обновления, обращая внимание на необычные обращения к серверу и на подозрительные изменения в шаблонах рассылок.

История с Adobe Campaign Classic показывает устойчивую закономерность. Уязвимости чаще всего возникают там, где система смешивает данные и код, а контроль над этим смешением оказывается неполным. Маркетинговые платформы обрабатывают персональные данные, умеют отправлять письма от доверенного имени и почти всегда имеют выход в интернет. Когда такие системы подолгу остаются без исправлений, они превращаются в удобную точку входа. Более того, часть угроз остаётся невидимой до момента, пока злоумышленник не начнёт действовать. Поэтому обновление до 7.4.4 build 9401 и выше стоит считать обязательным, а не плановым.

Ссылки

Комментарии: 0