Описание
Уязвимость программного комплекса SALT.BOX связана с недостаточной проверкой запросов на стороне сервера. Эксплуатация уязвимости, может позволить нарушителю, действующему удаленно, осуществить SSRF-атаку
Вендор
ООО «ДТ-СОФТ»
Наименование ПО
SALT.BOX
Версия ПО
- (SALT.BOX)
Тип ПО
Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
-
Уровень опасности уязвимости
Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,9)
Возможные меры по устранению уязвимости
Компенсирующие меры:
- использование средств межсетевого экранирования уровня веб-приложений для ограничения возможности удаленного доступа;
- использование антивирусного программного обеспечения для отслеживания средств эксплуатации уязвимости;
- выполнение следующих шагов:
1. Валидация входных данных:
“rego
is_valid_task_id(id) := regex.match("^[a-zA-Z0-9_-]{1,50}$", id)
“
2. URL Allow-listing:
“rego
allowed_hosts := ["saltbox-core"]
is_allowed_url(url) := parsed_url := parse_url(url); parsed_url.host in allowed_hosts
“
3. Удаление path traversal:
“rego
sanitized_id := regex.replace(task_id, "\\.\\.[\\/\\\\]", "")"
Организационные меры:
1. Ограничить использование программного средства;
2. Использование аналогичного программного средства.
Статус уязвимости
Подтверждена в ходе исследований
Наличие эксплойта
Существует
Информация об устранении
Информация об устранении отсутствует
9.9 Critical
CVSS3
9 Critical
CVSS2
9.9 Critical
CVSS3
9 Critical
CVSS2