PT-2026-46231 · Progress · Progress Adc+1
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Progress Kemp LoadMaster versões anteriores a 7.2.63.2
Progress Kemp LoadMaster LTSF versões anteriores a 7.2.54.17
Progress ADC Products (versões afetadas não especificadas)
Progress ECS Connection Manager (versões afetadas não especificadas)
Progress Object Scale Connection Manager (versões afetadas não especificadas)
Progress MOVEit WAF (versões afetadas não especificadas)
Description
Uma falha de execução remota de código não autenticada existe no componente de API dos produtos Progress ADC, incluindo o Kemp LoadMaster. O problema decorre de uma cadeia de dois bugs na função
escape quotes() no endpoint /accessv2. Especificamente, a função utiliza malloc() em vez de calloc(), resultando em memória heap não inicializada, e falha ao adicionar um terminador nulo à saída escapada. Ao enviar uma requisição especialmente elaborada para o endpoint /accessv2 usando o parâmetro apiuser, um invasor pode realizar heap-grooming para sobrescrever a memória e injetar comandos de shell arbitrários em uma chamada system(), levando ao comprometimento total do sistema como root. Incidentes reais com tentativas de exploração ativa foram observados.Recommendations
Atualize o Progress Kemp LoadMaster para a versão 7.2.63.2 ou posterior.
Atualize o Progress Kemp LoadMaster LTSF para a versão 7.2.54.17 ou posterior.
Como medida de mitigação temporária, restrinja o acesso ao endpoint de API
/accessv2 ou desative a API se não for necessária.Exploit
Correção
LPE
RCE
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Loadmaster
Progress Adc