[SCI] Vulnerabilitat crítica en productes de Sante

Introducció

Els investigadors Guillaume Chantrel i Florent Saudel van reportar una vulnerabilitat crítica que permet a atacants remots executar codi arbitrari en les instal·lacions afectades de Sante PACS Server PG.[1]

Anàlisi

La vulnerabilitat de severitat crítica associada al producte Sante PACS Server PG és la següent:

        • CVE- 2019-7253:Neutralització incorrecta d’elements especials utilitzats en un comando SQL (‘SQL Injection’) (CWE- 89):
          No es requerix autenticació per a explotar esta vulnerabilitat.La fallada específica existix en la implementació del servici DICOM, que escolta en el port TCP 11122 per defecte. En analitzar l’element NAME del registre PATIENT, el procés no valguda correctament una cadena proporcionada per l’usuari abans d’utilitzar-la per a construir consultes SQL. Un atacant pot aprofitar esta vulnerabilitat per a executar codi en el context del NETWORK SERVICE.

Recomanacions

Corregit en la versió 3.3.7.[2]

Referències

[1] https://www.santesoft.com/win/sante-pacs-server-pg/whats_new.html
[2] https://www.zerodayinitiative.com/advisories/ZDI-24-468/

[SCI] Vulnerabilitats crítiques en InfraSuite Device Master de Delta Electronics

Introducció

Un investigador anònim que treballa amb Trend Micro Zero Day ha trobat una vulnerabilitat que podria derivar a execució remota de codi.[1]

Anàlisi

La vulnerabilitat de severitat crítica afecta a la deserialització de dades no fiables perquè el programa executa una versió d’Apache ActiveMQ (5.15.2) vulnerable.

S’ha assignat l’identificador CVE-2023-46604 per a esta vulnerabilitat. També se li ha assignat el CWE-502.

La sèrie de productes afectats de Delta Electronics és:

    • InfraSuite Device Master: Versions 1.0.10 i anteriors.

Recomanacions

Delta Electronics assegura que estes vulnerabilitats han sigut mitigades en la versió 1.0.11 i recomana actualitzar a esta versió o una posterior.

Referències

[1] ICSA-24-130-03 – Delta Electronics InfraSuite Device Master

[SCI] Vulnerabilidades críticas en DIAEnergie de Delta Electronics

Introducció

Tenable ha publicat 3 vulnerabilitats que podrien derivar en una execució remota SQLi a través d’un dels seus camps.[1]

Anàlisi

L’executable CEBC.exe escolta per TCP en el port 928 i accepta comandos en forma de cadena de caràcters. Les vulnerabilitats de severitat critiques associades a DIAEnergie són les següents:

    • CVE-2024-4547: Control inadequat del missatge “RecalculateScript” (“injecció de codi”) (CWE-20):
      Quan es processa el missatge “RecalculateScript”, existix una vulnerabilitat en separar el missatge pel caràcter ‘~’. Un atacant pot injectar codi en el quart camp del missatge sense la necessitat d’autenticar-se.
    • CVE-2024-4548: Control inadequat del missatge “RecalculateHDMWYC” (“injecció de codi”) (CWE-20):
      Quan es processa el missatge “RecalculateHDMWYC”, existix una vulnerabilitat en separar el missatge pel caràcter ‘~’. Un atacant pot injectar codi en el quart camp del missatge sense la necessitat d’autenticar-se.
    • CVE-2024-4549:  Denegació de Servici sense identificació:
      Un atacant pot enviar la cadena de caràcters “ICS Restart!” i d’esta manera reiniciar el sistema.

La sèrie de productes afectats és:

    • Delta Electronics DIAEnergie CEBC.exe, v1.10.1.8610 i anteriors.

Recomanacions

La solució per als productes afectats és actualitzar DIAEnergie a la versió v1.10.01.004 o posterior.

Referències

[1] Delta Electronics DIAEnergie CEBC.exe Multiple Vulnerabilities

Vulnerabilitat en les aplicacions de Microsoft 365 i Office

Introducció

CVE-2024-30040 és una vulnerabilitat d’omissió de característiques de seguretat que afecta Microsoft 365 i les aplicacions d’Office. Un actor pot enviar un arxiu de Microsoft Office manipulat a l’usuari objectiu, el qual, en ser obert, explota la vulnerabilitat per a executar codi arbitrari.

Microsoft ha observat exploits de prova de concepte weaponitzats en venda en fòrums criminals. Microsoft va llançar actualitzacions de seguretat per a este problema el 14 de maig de 2024. Microsoft Defender per a Punts d’Extrem detecta activitat maliciosa resultant d’explotar vulnerabilitats en Microsoft Office, inclosa CVE-2024-30040.

Anàlisi

CVE-2024-30040 és una vulnerabilitat d’omissió de característiques de seguretat en Microsoft 365 i les aplicacions d’Office. Explotar CVE-2024-30040 no requerix cap accés previ al sistema objectiu. Després de l’explotació exitosa, l’actor d’amenaces pot executar codi arbitrari en el sistema objectiu amb els permisos de l’usuari actualment connectat.

CVE-2024-30040 omet les mitigacions d’enllaç i incrustació d’objectes (OLE) en Microsoft 365 i les aplicacions d’Office que protegixen els usuaris de controls COM/OLE vulnerables. Un actor d’amenaces crea un arxiu de Microsoft Office (per exemple, DOCX) que conté un enllaç OLE a un arxiu HTML. L’arxiu HTML inclou una etiqueta fique HTML, que obliga el codi JavaScript a executar-se en un context de seguretat alternatiu. Quan l’usuari objectiu obri o previsualitza l’arxiu creat, el codi JavaScript s’executa.

Com a part de l’explotació, l’exploit de prova de concepte (PoC) que Microsoft va observar en la naturalesa es comunica amb un servidor de comando i control (C2) a través d’HTTPS, descàrrega un arxiu Java maliciós (JAR) i executa eixe arxiu utilitzant l’Entorn d’Execució de Java (JRE) instal·lat en el sistema objectiu amb els permisos de l’usuari actualment connectat. No obstant això, el codi JavaScript pot realitzar altres accions en el dispositiu.

Versions Afectades

Esta vulnerabilitat afecta Microsoft 365 i les aplicacions d’Office en versions de Windows actualitzades abans del 14 de maig de 2024.

Recomendaciones

Microsoft va llançar actualitzacions de seguretat per a este problema el 14 de maig de 2024. S’insta els clients que encara no hagen actualitzat a fer-ho al més prompte possible per a garantir la seguretat de la seua organització.

Referencias

https://msrc.microsoft.com/update-guide/vulnerability/cve-2024-30040
https://nvd.nist.gov/vuln/detail/cve-2024-30040