Description
Libraesva ESG est affecté par une faille d'injection de commande qui peut être déclenchée par un e-mail malveillant contenant une pièce jointe compressée spécialement conçue, permettant potentiellement l'exécution de commandes arbitraires en tant qu'utilisateur non privilégié. Cela est dû à une désinfection incorrecte lors de la suppression du code actif des fichiers contenus dans certains formats d'archives compressées.
La vulnérabilité affecte les versions de Libraesva ESG à partir de la version 4.5.
Pour ESG 5.0, un correctif a été publié dans la version 5.0.31
Pour ESG 5.1, un correctif a été publié dans la version 5.1.20
Pour ESG 5.2, un correctif a été publié dans la version 5.2.31
Pour ESG 5.3, un correctif a été publié dans la version 5.3.16
Pour ESG 5.4, un correctif a été publié dans la version 5.4.8
Pour ESG 5.5, un correctif a été publié dans la version 5.5.7
Les correctifs ont été diffusés via le canal de mises à jour automatiques.
Les versions inférieures à 5.0 sont en EOS et doivent être mises à niveau manuellement.
Clients Libraesva cloud
Toutes les appliances dans Libraesva cloud ont été mises à niveau vers la dernière version contenant le correctif. Aucune action supplémentaire n'est nécessaire.
Clients Libraesva on-premise
Toutes les appliances on-premise avec des versions 5.X ont été automatiquement mises à niveau vers la dernière version contenant le correctif, comme confirmé par nos données de télémétrie.
Les clients on-premise des appliances en version 5.X peuvent vérifier la version actuellement installée dans le tableau de bord d'administration.
Les clients on-premise avec des versions 4.X, qui sont en fin de support (EOS), doivent
effectuer une mise à niveau manuelle vers la version 5.x.
Aperçu de la vulnérabilité
Mécanisme de déclenchement
Un attaquant peut exploiter cette faille en envoyant un e-mail contenant une archive compressée spécialement conçue. La vulnérabilité n'est déclenchée qu'avec des formats d'archives spécifiques. Au sein de l'archive, les fichiers de charge utile sont construits pour manipuler la logique de désinfection de l'application, en exploitant une désinfection incorrecte des paramètres d'entrée.
Impact
Une fois le contournement de la désinfection réalisé, l'attaquant peut exécuter des commandes shell arbitraires sous un compte utilisateur non privilégié.
Exploitation connue
Un incident confirmé d'abus a été identifié. L'acteur de la menace est présumé être une entité étatique hostile étrangère.
Chronologie de la remédiation
De la découverte au déploiement du correctif : 17 heures
Action de remédiation : Libraesva a publié un correctif d'urgence automatisé sur toutes les installations ESG 5.x (cloud et on-premise).
Contenu du correctif :
- Correction principale pour corriger la faille de désinfection.
- Analyse automatisée des indicateurs de compromission (IoC).
- Module d'auto-évaluation exécuté sur toutes les appliances concernées (cloud et on-premise) pour vérifier l'intégrité du correctif et détecter les menaces résiduelles.
Le ciblage d'une seule appliance souligne la précision de l'acteur de la menace (présumé être un État hostile étranger) et met en évidence l'importance d'un déploiement de correctif rapide et complet.