SQL injection không cần xác thực trong Hongjing Century e-HR làm lộ nội dung cơ sở dữ liệu

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2024-58374 là gì?

Lỗ hổng CVE-2024-58374 là lỗ hổng Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') ảnh hưởng tới e-HR (phiên bản bị ảnh hưởng: 0). Lỗ hổng này được xếp hạng ở mức Cao, với điểm CVSS 8.7. Lỗ hổng này đã có mã hoặc bằng chứng khai thác công khai, nhưng điều đó chưa xác nhận việc khai thác trong thực tế.

Giới thiệu chung

Dữ liệu gốc

Hongjing e-HR chứa lỗ hổng SQL injection không cần xác thực tại servlet endpoint getSdutyTree, cho phép kẻ tấn công từ xa không cần xác thực truy cập các tài nguyên được bảo vệ bằng cách cung cấp một chuỗi path traversal trong request URI để vượt qua oauthservlet authentication filter. Kẻ tấn công có thể chèn các payload SQL dạng UNION thông qua tham số codeitemid chưa được làm sạch vào truy vấn Microsoft SQL Server phía dưới để truy xuất dữ liệu nhạy cảm trong cơ sở dữ liệu, bao gồm thông tin xác thực người dùng. Bằng chứng khai thác được Shadowserver Foundation quan sát lần đầu vào ngày 2024-07-30 (UTC).

Sản phẩm và phạm vi ảnh hưởng

  • Bản ghi chuẩn hóa đánh dấu Hongjing Century e-HR ở trạng thái affected với giá trị phiên bản tùy biến 0.
  • VulnCheck cho biết affected version range vẫn chưa được xác định.
  • Không có release cố định hoặc phạm vi release song song đã được xác nhận trong bằng chứng hiện có. Không nên suy ra rằng một bản build cụ thể đã an toàn chỉ từ việc chưa có thông tin phiên bản.

Chi tiết kỹ thuật

Hongjing Century e-HR xử lý yêu cầu tại servlet endpoint getSdutyTree. Kẻ tấn công từ xa không cần xác thực có thể đưa một chuỗi path traversal vào request URI để vượt qua oauthservlet authentication filter và tiếp cận endpoint được bảo vệ. Tham số codeitemid không được làm sạch trước khi được đưa vào truy vấn Microsoft SQL Server, cho phép chèn SQL theo dạng UNION. Kết quả là kẻ tấn công có thể đọc dữ liệu nhạy cảm từ cơ sở dữ liệu, bao gồm thông tin xác thực người dùng. Bằng chứng hiện có không xác định chính xác dạng URI, câu truy vấn được xây dựng như thế nào hoặc các release cụ thể bị ảnh hưởng.

Khả năng khai thác

Lỗ hổng có thể bị khai thác qua mạng bởi kẻ tấn công không cần xác thực và không cần người dùng tương tác. Chuỗi path traversal trong request URI được dùng để vượt qua lớp xác thực, sau đó tham số codeitemid có thể được lợi dụng cho SQL injection dạng UNION. Bản ghi đánh dấu có public exploit; trang DDPOC cũng quảng bá tải POC sau khi đăng nhập, nhưng cho biết hiện chưa có môi trường xác minh. Bằng chứng khai thác được Shadowserver Foundation quan sát lần đầu vào ngày 30 tháng 7 năm 2024 UTC. Trang tư vấn của VulnCheck cho biết mục này có trong VulnCheck KEV database, trong khi trường known_exploited của bản ghi cung cấp có giá trị null. Không có chiến dịch, nạn nhân hoặc ransomware cụ thể nào được bằng chứng hiện có nêu tên.

Tác động kỹ thuật

  • Lỗ hổng cho phép truy cập trái phép vào tài nguyên được bảo vệ và đọc dữ liệu từ cơ sở dữ liệu phía sau ứng dụng.
  • Dữ liệu bị truy xuất có thể bao gồm thông tin xác thực người dùng, tạo rủi ro cho tài khoản e-HR và các hệ thống khác nếu thông tin được tái sử dụng.
  • Bằng chứng hiện có tập trung vào confidentiality và không xác nhận khả năng sửa đổi dữ liệu, chiếm quyền điều khiển máy chủ hoặc gây denial of service.
  • Về tổ chức, sự cố có thể yêu cầu điều tra phạm vi truy cập, đánh giá dữ liệu nhân sự bị lộ và thay đổi thông tin xác thực khi có căn cứ. Chưa có nạn nhân hoặc breach cụ thể nào được nêu tên.

Tác động đến tổ chức

Tác động chính là mất tính bí mật của dữ liệu được lưu trong cơ sở dữ liệu e-HR, bao gồm khả năng lộ thông tin xác thực người dùng. Nếu các thông tin xác thực bị lộ còn được tái sử dụng ở hệ thống khác, chúng có thể tạo điều kiện cho truy cập trái phép tiếp theo, nhưng bằng chứng hiện có không xác nhận việc sử dụng đó. Đơn vị vận hành nên đánh giá loại dữ liệu nhân sự và thông tin tài khoản mà e-HR lưu trữ, đồng thời xem xét thay đổi thông tin xác thực nếu điều tra cho thấy dữ liệu đã bị truy xuất. Bằng chứng hiện có mô tả việc đọc dữ liệu, không xác nhận hành vi sửa đổi dữ liệu hoặc làm gián đoạn dịch vụ.

Cách khắc phục

  1. Xác nhận với Hongjing Century phạm vi release bị ảnh hưởng và bản sửa lỗi chính thức. Bằng chứng hiện có không cung cấp fixed release hoặc bản vá đã xác nhận.
  2. Kiểm kê từng instance e-HR, build và nhánh triển khai, vì phạm vi phiên bản hiện chưa được xác định và giá trị 0 trong bản ghi không cung cấp ranh giới release hữu ích.
  3. Trong thời gian chờ xác nhận, hạn chế khả năng truy cập trực tiếp từ mạng không tin cậy hoặc đặt dịch vụ sau lớp kiểm soát truy cập phù hợp như một biện pháp giảm thiểu tạm thời. Đây không phải là bản sửa SQL injection và không bảo đảm loại bỏ lỗ hổng.
  4. Điều tra access log và database audit log để xác định việc truy xuất dữ liệu; nếu có bằng chứng thông tin xác thực bị đọc, thực hiện rotation các thông tin xác thực liên quan và đánh giá khả năng tái sử dụng.
  5. Không áp dụng kết luận đã sửa lỗi của một build cho các nhánh khác nếu chưa có xác nhận riêng từ vendor.

Cách phát hiện

  1. Kiểm kê tất cả triển khai Hongjing Century e-HR, đặc biệt các instance có thể truy cập từ mạng không tin cậy, và xác định build hoặc release đang chạy.
  2. Kiểm tra access log của web server và ứng dụng đối với các yêu cầu tới getSdutyTree, request URI chứa chuỗi path traversal, hoặc các giá trị bất thường trong codeitemid; đây là dấu hiệu cần điều tra chứ không phải danh sách IOC đầy đủ.
  3. Đối chiếu trạng thái xác thực của các yêu cầu tới endpoint để tìm truy cập ẩn danh hoặc truy cập đã vượt qua oauthservlet authentication filter.
  4. Nếu có database audit log, rà soát các lần đọc bất thường từ tài khoản ứng dụng e-HR và việc truy xuất dữ liệu nhạy cảm hoặc thông tin xác thực.
  5. Nếu log lịch sử còn lưu, ưu tiên xem xét các sự kiện quanh ngày 30 tháng 7 năm 2024, thời điểm Shadowserver Foundation ghi nhận bằng chứng khai thác. Không có log phù hợp không chứng minh hệ thống an toàn.
Nguồn (14)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan