Descripción
Libraesva ESG se ve afectado por un fallo de inyección de comandos que puede desencadenarse mediante un correo electrónico malicioso que contenga un archivo adjunto comprimido especialmente manipulado, lo que permite la posible ejecución de comandos arbitrarios como usuario no privilegiado. Esto se debe a una sanitización incorrecta durante la eliminación de código activo de los archivos contenidos en algunos formatos de archivo comprimido.
La vulnerabilidad afecta a las versiones de Libraesva ESG a partir de la versión 4.5.
Para ESG 5.0 se ha publicado una solución en la versión 5.0.31
Para ESG 5.1 se ha publicado una solución en la versión 5.1.20
Para ESG 5.2 se ha publicado una solución en la versión 5.2.31
Para ESG 5.3 se ha publicado una solución en la versión 5.3.16
Para ESG 5.4 se ha publicado una solución en la versión 5.4.8
Para ESG 5.5 se ha publicado una solución en la versión 5.5.7
Las correcciones se han publicado a través del canal de actualizaciones automáticas.
Las versiones anteriores a la 5.0 están en EOS y deben actualizarse manualmente.
Clientes de Libraesva cloud
Todos los appliances de Libraesva cloud se han actualizado a la última versión que contiene la solución. No se requiere ninguna acción adicional.
Clientes de Libraesva on-premise
Todos los appliances on-premise con versiones 5.X se han actualizado automáticamente a la última versión que contiene la solución, según lo confirmado por nuestros datos de telemetría.
Los clientes on-premise con appliances en versión 5.X pueden verificar la versión instalada actualmente en el Dashboard de administración.
Los clientes on-premise con versiones 4.X, que se encuentran en End Of Support, deben
actualizar manualmente a la versión 5.x.
Resumen de la vulnerabilidad
Mecanismo de activación
Un atacante puede explotar este fallo enviando un correo electrónico que contenga un archivo comprimido especialmente manipulado. La vulnerabilidad solo se activa con formatos de archivo específicos. Dentro del archivo, los archivos de carga útil (payload) están construidos para manipular la lógica de sanitización de la aplicación, explotando una sanitización incorrecta de los parámetros de entrada.
Impacto
Una vez conseguido el bypass de la sanitización, el atacante puede ejecutar comandos de shell arbitrarios bajo una cuenta de usuario no privilegiada.
Explotación conocida
Se ha identificado un incidente confirmado de abuso. Se cree que el actor de la amenaza es una entidad estatal hostil extranjera.
Cronología de la remediación
Del descubrimiento al despliegue de la solución: 17 horas
Acción de remediación: Libraesva publicó un parche automatizado de emergencia para todas las instalaciones de ESG 5.x (tanto en cloud como on-premise).
Contenido del parche:
- Corrección principal para solucionar el fallo de sanitización.
- Análisis automatizado de indicadores de compromiso (IoC).
- Módulo de autoevaluación que se ejecuta en todos los appliances afectados (cloud y on-premise) para verificar la integridad del parche y detectar amenazas residuales.
El enfoque en un único appliance pone de manifiesto la precisión del actor de la amenaza (que se cree es un estado hostil extranjero) y subraya la importancia de un despliegue de parches rápido e integral.