Volver a Labs
Alerta de Seguridad

CVE-2022-29464

Acerca de

Ciertos productos de WSO2 permiten la carga irrestricta de archivos con la consiguiente ejecución remota de código. El atacante debe usar un endpoint /fileupload con una secuencia de recorrido de directorios en el Content-Disposition para alcanzar un directorio bajo la raíz web, como un directorio ../../../../repository/deployment/server/webapps. Esto afecta a WSO2 API Manager 2.2.0 hasta 4.0.0, WSO2 Identity Server 5.2.0 hasta 5.11.0, WSO2 Identity Server Analytics 5.4.0, 5.4.1, 5.5.0 y 5.6.0, WSO2 Identity Server as Key Manager 5.3.0 hasta 5.11.0, WSO2 Enterprise Integrator 6.2.0 hasta 6.6.0, WSO2 Open Banking AM 1.4.0 hasta 2.0.0 y WSO2 Open Banking KM 1.4.0 hasta 2.0.0.

Debilidad (CWE):CWE-22

Análisis del analista Rainforest

Varios productos de WSO2 comparten un endpoint /fileupload defectuoso que permite la carga irrestricta de archivos combinada con recorrido de directorios. Un atacante no autenticado envía una solicitud cuya cabecera Content-Disposition lleva una secuencia de recorrido como ../../../../repository/deployment/server/webapps, depositando un archivo controlado por el atacante, típicamente un web shell JSP, bajo la raíz web donde el servidor de aplicaciones lo ejecutará. El resultado es ejecución remota de código con los privilegios del proceso de WSO2, alcanzado con una sola carga manipulada y sin inicio de sesión.

El alcance afectado es amplio, abarcando API Manager, Identity Server, Enterprise Integrator y los componentes de Open Banking a lo largo de muchas versiones, y estos son sistemas de identidad y de API gateway que se ubican en la ruta de autenticación de otras aplicaciones. Eso los convierte en un pivote de alto valor: un shell en un Identity Server es un punto de apoyo sobre lo que emite los tokens. Se observó explotación activa poco después de la divulgación, seguida de web shells y payloads de criptominería y Cobalt Strike. Aplique las correcciones del proveedor para el producto y la versión específicos y, dado que la ventana de explotación es anterior a muchos parches, busque archivos JSP inesperados bajo los directorios webapps de despliegue en lugar de suponer que un parche limpio cierra el incidente.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2022-29464?

Ciertos productos de WSO2 permiten la carga irrestricta de archivos con la consiguiente ejecución remota de código. El atacante debe usar un endpoint /fileupload con una secuencia de recorrido de directorios en el Content-Disposition para alcanzar un directorio bajo la raíz web, como un directorio ../../../../repository/deployment/server/webapps.

¿Qué tan grave es CVE-2022-29464?

CVE-2022-29464 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2022-29464?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2022-29464?

Los avisos públicos listan como afectados: api manager, enterprise integrator, identity server, identity server analytics, identity server as key manager, open banking am, +2. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2022-29464?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email