BDU:2023-06356
Scores
EPSS
Percentile: 0.0%
CVSS
CVSS Score: 10.0/10
All CVSS Scores
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Vector Breakdown
CVSS (Common Vulnerability Scoring System) vector provides detailed metrics about vulnerability characteristics
CVSS
Attack Vector
Network (N)
Describes how the vulnerability is exploited
Attack Complexity
Low (L)
Describes the conditions beyond the attacker's control
Privileges Required
None (N)
Describes the level of privileges an attacker must possess
User Interaction
None (N)
Captures the requirement for a human user participation
Scope
Changed (C)
Determines if a successful attack impacts components beyond the vulnerable component
Confidentiality Impact
High (H)
Measures the impact to the confidentiality of information
Integrity Impact
High (H)
Measures the impact to integrity of a successfully exploited vulnerability
Availability Impact
High (H)
Measures the impact to the availability of the impacted component
Vector: AV:N/AC:L/Au:N/C:C/I:C/A:C
Vector Breakdown
CVSS (Common Vulnerability Scoring System) vector provides detailed metrics about vulnerability characteristics
CVSS
Attack Vector
Network (N)
Describes how the vulnerability is exploited
Attack Complexity
Low (L)
Describes the conditions beyond the attacker's control
Authentication
None (N)
Describes the level of privileges an attacker must possess
Confidentiality Impact
Complete
Measures the impact to the confidentiality of information
Integrity Impact
Complete
Measures the impact to integrity of a successfully exploited vulnerability
Availability Impact
Complete
Measures the impact to the availability of the impacted component
Description
Уязвимость модуля Ad hoc Transfer Module сервера WS_FTP Server связана с недостатками механизма десериализации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации
Scaner-VS 7 — a modern vulnerability management solution
Sources
Related Vulnerabilities
Reference Links
Recommendations
Source: bdu
Использование рекомендаций:
https://community.progress.com/s/article/WS-FTP-Server-Critical-Vulnerability-September-2023
https://community.progress.com/s/article/Removing-or-Disabling-the-WS-FTP-Server-Ad-hoc-Transfer-Module
Компенсирующие меры:
Чтобы отключить модуль Ad hoc Transfer Module используйти следующий алгоритм:
Для версий 7.7 и ниже:
1, Войдите на сервер;
2. Откройте панель управления;
3. Выберете «Программы и функции»;
4, Щелкните правой кнопкой мыши «Ipswitch WS_FTP Ad Hoc Transfer» и выберите «Удалить»;
5. Нажмите «Да», чтобы подтвердить удаление.
Для версий 8.0 и выше:
1. Откройте Services.msc;
2. Остановите все службы Progress/Ipswitch и службу всемирной веб-публикации;
3. Откройте диспетчер IIS;
4. Расширяйте список вниз, пока не дойдете до сайта, на котором также был установлен модуль Ad Hoc;
5. Щелкните правой кнопкой мыши AHT и выберите «Удалить»;
6. Повторите это для следующего:
WSFTP.WebServiceHost
XFT.WebServiceHost
7. Закройте диспетчер IIS;
8. Вернитесь в Services.msc и найдите службу Progress Cleaner Service или Ipswitch Cleaner Service, в зависимости от версии сервера WS_FTP, который вы используете;
9. Щелкните правой кнопкой мыши службу и выберите свойства;
10. На вкладке «Общие» измените раскрывающийся список «Тип запуска» на «Отключено»;
11. Нажмите «ОК»;
12. Перезапустите остальные службы Progress/Ipswitch и службу всемирной веб-публикации.
Vulnerable Software (2)
Type: Configuration
Vendor: ipswitch inc.
Product: ws_ftp server
Operating System: * *
{ "version_end_excluding": "8.8.2", "version_start_including": "8.8"}
Source: bdu
Type: Configuration
Vendor: ipswitch inc.
Product: ws_ftp server
Operating System: * *
{ "version_end_excluding": "8.7.4"}
Source: bdu