CVE. Fortra's GoAnywhere MFT (RU)
CVE. Fortra's GoAnywhere MFT (RU)
I. ВВЕДЕНИЕ • Конслатинг.
CVE-2024-0204 представляет собой уязвимость для В сфере информационных технологий и услуг
обхода аутентификации в продукте Fortra's GoAnywhere. GoAnywhere MFT используется для интеграции с веб- и
MFT Эта уязвимость позволяет злоумышленнику, не облачными приложениями, обеспечивая безопасность
прошедшему проверку подлинности, создать пользователя данных и автоматизированную передачу файлов с
с правами администратора для приложения с использованием централизованного подхода
возможностью удалённой эксплуатации (CWE-425). корпоративного уровня. Его также можно использовать для
стандартизации процессов передачи файлов, уменьшая
Уязвимость затрагивает Fortra GoAnywhere MFT версий необходимость привлечения групп разработчиков для
6.x начиная с 6.0.1 и версий 7.x до 7.4.1 и также существует разработки отдельных решений:
PoC код эксплоита. Исправление в версии 7.4.1 было
выпущено 7 декабря 2023 года. Что касается ландшафта • Интеграция с веб-и облачными приложениями:
угроз, то в 2023 году приложения для передачи файлов это помогает безопасно интегрировать передачу
были главной мишенью злоумышленников, что файлов с веб-и облачными приложениями.
подчёркивает важность обеспечения безопасности таких • Централизация процессов передачи файлов:
приложений. GoAnywhere MFT предоставляет централизованную
Из опубликованной рекомендации компании следует, платформу для управления всеми операциями
что уязвимость можно устранить, удалив передачи файлов, уменьшая необходимость участия
/InitialAccountSetup.xhtml и перезапустив службу. Для команд разработчиков
экземпляров, развёрнутых в контейнере, файл может быть
• Автоматизация передачи файлов: автоматизирует
заменён пустым файлом с последующим перезапуском
повторяющиеся и сложные задачи по передаче
службы.
файлов, экономя время и уменьшая количество
II. GOANYWHERE MANAGED FILE TRANSFER (MFT) ошибок.
GoAnywhere MFT – это программное решение, которое • Повышение безопасности: решение предлагает
упрощает для централизации, упрощения и автоматизации функции безопасности корпоративного уровня,
перемещения данных, обмена данными между системами, помогая компаниям, оказывающим ИТ-услуги,
сотрудниками, клиентами и торговыми партнёрами. защищать конфиденциальные данные во время
передачи.
GoAnywhere MFT может быть развернут в различных
средах, локально, в облаке на таких платформах, как В сфере компьютерного программного обеспечения
Microsoft Azure и AWS, или в гибридных средах. GoAnywhere MFT может использоваться для
автоматизации и обеспечения безопасности передачи
GoAnywhere MFT поддерживает широкий спектр файлов, уменьшая потребность «ручного применения» в
протоколов для безопасной передачи файлов, включая пользовательских сценариях. Его также можно
SFTP (FTP по SSH), FTPS (FTP по SSL/TLS), SCP использовать для создания, редактирования и мониторинга
(безопасное копирование по SSH), HTTP/s, AS2, AS3, AS4
Больше материалов: Boosty
заданий на передачу файлов, а также для выполнения • Функциональная совместимость: облегчение
различных рабочих процессов и переводов данных. обмена медицинскими данными между различными
системами и организациями.
• Автоматизация распространения программного
обеспечения: Безопасная автоматизация • Автоматизация передачи медицинских данных:
распространения обновлений программного Автоматизация передачи электронных медицинских
обеспечения и исправлений среди клиентов. записей (EHRs), результатов лабораторных
исследований и других важных медицинских
• Совместная работа: обеспечение безопасной данных.
совместной работы между разработчиками,
особенно при работе с исходным кодом и другими • Автоматизация рабочих процессов в сфере
конфиденциальными данными. здравоохранения: автоматизация передачи
результатов лабораторных исследований,
• Соответствие нормативным требованиям: платёжной информации и других данных,
Оказание помощи компаниям-разработчикам ПО в связанных со здравоохранением.
соблюдении требований к разработке программного
обеспечения и обработке данных. В обрабатывающей промышленности GoAnywhere MFT
может использоваться для автоматизации и обеспечения
В сфере финансовых услуг GoAnywhere MFT безопасности передачи файлов дизайна, производственных
используется для защиты конфиденциальных данных данных и другой конфиденциальной информации. Его
клиентов и выполнения требований соответствия. Это также можно использовать для интеграции с другими
помогает контролировать обмен конфиденциальными системами и приложениями, повышая эффективность и
данными о держателях карт и отслеживать перемещения уменьшая потребность в ручных процессах.
файлов для упрощения аудита. Например, Sentinel Benefits
& Financial Group использует GoAnywhere MFT для • Безопасная передача файлов: защита передачи
создания и редактирования заданий на передачу файлов, конфиденциальных производственных файлов.
мониторинга безопасности, выполнения различных
рабочих процессов. • Интегрированные цепочки поставок:
Интегрированные цепочки поставок для
• Безопасные транзакции: Автоматизация и защита эффективного обмена данными при взаимодействии
финансовых транзакций, обеспечение защиты с партнёрами.
конфиденциальных данных.
• Автоматизация производственных процессов:
• Соответствие требованиям: Соблюдение автоматизация передачи производственных данных,
требований, таких как PCI DSS, для защиты данных таких как уровень запасов, данные о заказе и
о держателях карт. отслеживание отгрузки.
• Эффективная обработка данных: оптимизация В консалтинговой сфере GoAnywhere MFT может
процесса создания, редактирования и мониторинга использоваться для безопасной передачи
заданий на передачу файлов, на примере Sentinel конфиденциальных клиентских данных и другой
Benefits & Financial Group. информации. Его также можно использовать для
автоматизации передачи файлов, уменьшая потребность в
В отрасли здравоохранения GoAnywhere MFT может ручных процессах и повышая эффективность.
использоваться для безопасной передачи данных пациентов
и другой конфиденциальной информации, помогая • Безопасность клиентских данных: обеспечение
организациям здравоохранения соответствовать таким безопасной передачи конфиденциальных
требованиям как HIPAA. Его также можно использовать клиентских данных во время проведения
для автоматизации передачи файлов, уменьшая консультационных мероприятий.
потребность в ручных процессах с целью повышения
эффективности. • Проектное сотрудничество: Обеспечение
безопасной совместной работы над проектами,
• Соблюдение требований медицинского сектора: которые предполагают обмен данными между
обеспечение соответствия передачи данных консультантами и клиентами.
медицинским требованиям, таким как HIPAA.
• Эффективность и автоматизация: Автоматизация
• Защита данных пациента: безопасная передача обмена данными и отчётами с клиентами,
медицинской информации пациента (PHI) при повышение эффективности и сокращение ручного
соблюдении правил HIPAA. труда.
• Безопасный обмен данными о пациентах: IV. ПЕРВОПРИЧИНА CVE
безопасный обмен данными о пациентах между
поставщиками медицинских услуг, страховщиками Основная причина CVE-2024-0204 идентифицирована
и другими заинтересованными сторонами. как CWE-425: Forced Browsing. Эта уязвимость возникает,
когда веб-приложение некорректно обеспечивает
авторизацию скриптов или файлов, позволяя обходить
Больше материалов: Boosty
механизмы аутентификации и получать • Соблюдение требований и юридические
несанкционированный доступ. проблемы: Организации, пострадавшие от
нарушения, вызванного этой уязвимостью, могут
Эксплойт эксплуатирует проблему «path traversal»,
столкнуться с проблемами соблюдения требований
которая представляет собой тип уязвимости в системе
и юридическими последствиями
безопасности, позволяющей получить доступ к файлам и
каталогам, хранящимся за пределами корневой web-папки. GoAnywhere MFT имеет оценку CVSS 9,8; разница
В частности, уязвимость GoAnywhere Fortra позволяет не между оценкой CVSS, равной 9,8 и 10,0 в первую очередь
прошедшему проверку подлинности манипулировать заключается в метрике "Scope" в системе оценки CVSS.
переменными, которые ссылаются на файлы для доступа к Оценка CVSS, равная 10,0 указывает на то, что уязвимость
произвольным файлам и каталогам, хранящимся в имеет наиболее серьёзные показатели воздействия и
файловой системе». В случае CVE-2024-0204 это позволяет возможности использования, и её воздействие выходит за
получить доступ к уязвимому файлу рамки самого уязвимого компонента, затрагивая также
/InitialAccountSetup.xhtml и создать пользователя с правами другие компоненты. Оценка CVSS, равная 9,8, также
администратора (на чтение и запись и выполнение команд). представляет уязвимость с наиболее серьёзными
показателями эксплуатируемости и воздействия, но её
Это позволяет эффективно обойти существующие
влияние не распространяется за пределы уязвимого
требования к аутентификации и авторизации, поскольку
компонента.
злоумышленнику не нужно предоставлять какие-либо
действительные учётные данные для получения Проще говоря, оценка CVSS, равная 10,0, предполагает
административного доступа к системе. Эта уязвимость уязвимость, которая может нанести более масштабный
представляет высокий риск для клиентов, у которых есть ущерб всей системе, потенциально ставя под угрозу
доступный через Интернет портал администратора. дополнительные системы за пределами начальной точки
эксплуатации. Оценка 9,8, хотя и остаётся критической,
V. ВОЗДЕЙСТВИЕ CVE И ЗАТРОНУТЫЕ СИСТЕМЫ указывает на уязвимость, которая ограничивается
Влияние CVE-2024-0204 на пользователей MFT затронутым компонентом и не способна влиять на другие
GoAnywhere значительно из-за критического характера части системы.
уязвимости:
VI. СХЕМА АТАКИ И СЦЕНАРИЙ
• Создание неавторизованных пользователей- Уровень сложности атаки CVE-2024-0204 низкий. Это
администраторов: уязвимость позволяет означает, что условия, необходимые для использования
злоумышленнику, не прошедшему проверку уязвимости, нетрудно достичь, и атака может проводиться
подлинности, создать пользователя- без каких-либо особых условий. Низкий уровень сложности
администратора, что может привести к в сочетании с критической серьёзностью уязвимости делает
несанкционированному доступу к системе её серьёзной проблемой безопасности.
• Возможность утечки данных: Имея A. Схема атаки
административный доступ, злоумышленники могут
получить доступ к конфиденциальным данным, что Схема атаки для CVE-2024-0204, уязвимости обхода
может привести к утечке данных аутентификации в MFT GoAnywhereFortra, выглядит
следующим образом:
• Развёртывание вредоносного ПО:
Злоумышленники с правами администратора могут • Первоначальный доступ: Злоумышленник, не
внедрять вредоносное ПО, в том числе программы- прошедший проверку подлинности, получает
вымогатели, которые могут нарушить работу и доступ к порталу администрирования MFT
привести к финансовым потерям GoAnywhere. Это возможно из-за проблемы с
обходом пути, которую представляет эта уязвимость
• Полный захват системы: Создание пользователей
уровня администратора может позволить • Эксплуатация: злоумышленник использует
злоумышленникам получить полный контроль над проблему с обходом пути, чтобы получить доступ к
уязвимой системой /InitialAccountSetup.xhtml