Программное обеспечение Satel Netco Design, которое применяют для управления сетями связи, до версии 2.1.7 содержит четыре уязвимости. Две из них позволяют читать и записывать файлы за пределами отведённого каталога, одна даёт возможность внедрить скрипт в браузер другого сотрудника, ещё одна выводит приложение из строя. Для большинства атак хватает учётной записи с минимальными правами, вплоть до режима просмотра. Продукт финской компании Satel развёрнут по всему миру, и CISA (Агентство по кибербезопасности и защите инфраструктуры США) относит его к коммуникационному сектору критической инфраструктуры.
Детали уязвимостей
Самая тяжёлая ошибка прячется в функции экспорта данных. Её оценили в 8.8 балла по шкале CVSS третьей версии и в 8.7 - по четвёртой, то есть речь об уязвимости высокой степени опасности. Пользователь с правами просмотра может записать подконтрольное ему содержимое туда, куда имеет доступ служба приложения. Дальше появляется возможность создавать и изменять файлы без разрешения администратора. В отдельных условиях это приводит к выполнению произвольного кода на сервере. CISA оговаривается: сценарий с исполнением кода требует стечения обстоятельств, и считать его неизбежным нельзя.
Родственная уязвимость затрагивает импорт данных. Аутентифицированный пользователь с теми же скромными правами обходит ограничения каталога и обращается к путям, лежащим выше по дереву. Прочитать содержимое чужих файлов он не может, зато по ответам приложения определяет, существуют ли они на диске. Оценка по CVSS 3.1 здесь 4.3, по CVSS 4.0 - 5.3, уровень средней опасности. Такой перебор сам по себе безобиден, однако он помогает злоумышленнику собрать сведения о системе перед следующей попыткой.
Третья уязвимость связана с поиском. Специально составленный запрос заставляет приложение непомерно долго обрабатывать регулярные выражения - механизм сопоставления текста по шаблонам. Оценка 6.5 по CVSS 3.1 и 7.1 по CVSS 4.0. Права просмотра вновь оказываются достаточными. Сервер начинает тратить почти все вычислительные ресурсы на одну операцию, интерфейс перестаёт отвечать, и работа операторов связи замедляется или останавливается вовсе. Восстанавливать доступность приходится перезапуском службы.
Четвёртый дефект - хранимый межсайтовый скриптинг. Пользователь с правами сетевого оператора сохраняет в системе текст, который приложение выводит без должной очистки. Когда этот фрагмент открывает другой сотрудник, в его браузере срабатывает чужой скрипт. По CVSS 3.1 уязвимость оценили в 6.8, по CVSS 4.0 - в 8.5. Атакующему не нужен доступ к серверу: он действует внутри интерфейса и постепенно получает то, что доступно жертве, включая сессии и данные конфигурации.
Все четыре проблемы объединяет одно: их эксплуатирует легитимный пользователь с действующей учётной записью. Внешний барьер в виде аутентификации не мешает. Для систем связи, которые обслуживают ограниченный круг инженеров и операторов, это меняет картину риска. Утечка одного пароля или неосторожное действие подрядчика превращаются в полноценный вектор атаки на инфраструктуру. Права просмотра, которые выдаются ради удобства и часто не пересматриваются, здесь работают против владельца системы.
Уязвимости обнаружил Алекс Уильямс из Pellera Technologies и передал сведения в CISA. Публикация датирована 8 октября. Сообщений о реальных атаках, которые использовали бы эти ошибки, на момент раскрытия не поступало. Это снижает срочность, но не отменяет необходимости обновиться, поскольку технические подробности теперь доступны всем.
Исправление одно: перейти на Satel Netco Design версии 2.1.7. Производитель выпустил её для всех уязвимых сборок. Тем, кто не может обновиться сразу, стоит ограничить круг пользователей с правами просмотра и оператора, а также проверить журналы на предмет необычных запросов к функциям импорта и экспорта. Полезно закрыть доступ к интерфейсу управления из интернета: CISA рекомендует держать такие системы за межсетевым экраном и не выпускать их во внешнюю сеть напрямую. Если удалённая работа всё же нужна, применяют виртуальные частные сети (VPN), помня, что защищённость канала не выше защищённости подключённых к нему устройств.
Отдельного внимания заслуживает состав уязвимостей. Обход путей и хранимый межсайтовый скриптинг годами остаются в списке самых распространённых слабых мест промышленного и сетевого ПО. Разработчики раз за разом проверяют права на входе и забывают проверять пути и содержимое на выходе. Ошибка в обработке регулярных выражений выглядит безобиднее, но именно она позволяет уложить систему связи без единого вредоносного файла. Вместе эти четыре уязвимости показывают, что граница доверия внутри продукта проведена небрежно: любой, кого пустили в интерфейс, способен навредить серверу и коллегам.
Ссылки