Satel Netco Design 2.1.7 закрывает четыре уязвимости, включая обход путей при экспорте данных

vulnerability

Программное обеспечение Satel Netco Design, которое применяют для управления сетями связи, до версии 2.1.7 содержит четыре уязвимости. Две из них позволяют читать и записывать файлы за пределами отведённого каталога, одна даёт возможность внедрить скрипт в браузер другого сотрудника, ещё одна выводит приложение из строя. Для большинства атак хватает учётной записи с минимальными правами, вплоть до режима просмотра. Продукт финской компании Satel развёрнут по всему миру, и CISA (Агентство по кибербезопасности и защите инфраструктуры США) относит его к коммуникационному сектору критической инфраструктуры.

Детали уязвимостей

Самая тяжёлая ошибка прячется в функции экспорта данных. Её оценили в 8.8 балла по шкале CVSS третьей версии и в 8.7 - по четвёртой, то есть речь об уязвимости высокой степени опасности. Пользователь с правами просмотра может записать подконтрольное ему содержимое туда, куда имеет доступ служба приложения. Дальше появляется возможность создавать и изменять файлы без разрешения администратора. В отдельных условиях это приводит к выполнению произвольного кода на сервере. CISA оговаривается: сценарий с исполнением кода требует стечения обстоятельств, и считать его неизбежным нельзя.

Родственная уязвимость затрагивает импорт данных. Аутентифицированный пользователь с теми же скромными правами обходит ограничения каталога и обращается к путям, лежащим выше по дереву. Прочитать содержимое чужих файлов он не может, зато по ответам приложения определяет, существуют ли они на диске. Оценка по CVSS 3.1 здесь 4.3, по CVSS 4.0 - 5.3, уровень средней опасности. Такой перебор сам по себе безобиден, однако он помогает злоумышленнику собрать сведения о системе перед следующей попыткой.

Третья уязвимость связана с поиском. Специально составленный запрос заставляет приложение непомерно долго обрабатывать регулярные выражения - механизм сопоставления текста по шаблонам. Оценка 6.5 по CVSS 3.1 и 7.1 по CVSS 4.0. Права просмотра вновь оказываются достаточными. Сервер начинает тратить почти все вычислительные ресурсы на одну операцию, интерфейс перестаёт отвечать, и работа операторов связи замедляется или останавливается вовсе. Восстанавливать доступность приходится перезапуском службы.

Четвёртый дефект - хранимый межсайтовый скриптинг. Пользователь с правами сетевого оператора сохраняет в системе текст, который приложение выводит без должной очистки. Когда этот фрагмент открывает другой сотрудник, в его браузере срабатывает чужой скрипт. По CVSS 3.1 уязвимость оценили в 6.8, по CVSS 4.0 - в 8.5. Атакующему не нужен доступ к серверу: он действует внутри интерфейса и постепенно получает то, что доступно жертве, включая сессии и данные конфигурации.

Все четыре проблемы объединяет одно: их эксплуатирует легитимный пользователь с действующей учётной записью. Внешний барьер в виде аутентификации не мешает. Для систем связи, которые обслуживают ограниченный круг инженеров и операторов, это меняет картину риска. Утечка одного пароля или неосторожное действие подрядчика превращаются в полноценный вектор атаки на инфраструктуру. Права просмотра, которые выдаются ради удобства и часто не пересматриваются, здесь работают против владельца системы.

Уязвимости обнаружил Алекс Уильямс из Pellera Technologies и передал сведения в CISA. Публикация датирована 8 октября. Сообщений о реальных атаках, которые использовали бы эти ошибки, на момент раскрытия не поступало. Это снижает срочность, но не отменяет необходимости обновиться, поскольку технические подробности теперь доступны всем.

Исправление одно: перейти на Satel Netco Design версии 2.1.7. Производитель выпустил её для всех уязвимых сборок. Тем, кто не может обновиться сразу, стоит ограничить круг пользователей с правами просмотра и оператора, а также проверить журналы на предмет необычных запросов к функциям импорта и экспорта. Полезно закрыть доступ к интерфейсу управления из интернета: CISA рекомендует держать такие системы за межсетевым экраном и не выпускать их во внешнюю сеть напрямую. Если удалённая работа всё же нужна, применяют виртуальные частные сети (VPN), помня, что защищённость канала не выше защищённости подключённых к нему устройств.

Отдельного внимания заслуживает состав уязвимостей. Обход путей и хранимый межсайтовый скриптинг годами остаются в списке самых распространённых слабых мест промышленного и сетевого ПО. Разработчики раз за разом проверяют права на входе и забывают проверять пути и содержимое на выходе. Ошибка в обработке регулярных выражений выглядит безобиднее, но именно она позволяет уложить систему связи без единого вредоносного файла. Вместе эти четыре уязвимости показывают, что граница доверия внутри продукта проведена небрежно: любой, кого пустили в интерфейс, способен навредить серверу и коллегам.

Ссылки

Комментарии: 0