CVE-2021-42777
Acerca de
Stimulsoft (también conocido como Stimulsoft Reports) 2013.1.1600.0, cuando se usa el Compilation Mode, permite a un atacante ejecutar código C# arbitrario en cualquier máquina que renderice un informe, incluido el servidor de la aplicación o la máquina local de un usuario, como se demuestra con System.Diagnostics.Process.Start.
Análisis del analista Rainforest
Stimulsoft Reports, cuando el Compilation Mode está habilitado, ejecutará código C# arbitrario embebido en un informe en cualquier máquina que lo renderice —la prueba es una llamada a System.Diagnostics.Process.Start—. En términos sencillos, un archivo de informe es un archivo de código: quienquiera que lo abra o lo renderice ejecuta el C# del atacante con los privilegios del proceso de renderizado, ya sea el servidor de la aplicación o la máquina local de un usuario final. El motor de informes trata la lógica de la plantilla como confiable, y esa confianza es la vulnerabilidad.
Esto es peligroso porque los informes circulan como documentos: se envían por correo, se comparten y se cargan desde repositorios por personas que los conciben como datos, no como ejecutables. La condición que lo habilita es que el Compilation Mode esté en uso, pero donde lo está, un informe malicioso es un vehículo de entrega limpio para la ejecución de código, y el renderizado del lado del servidor significa que una sola plantilla envenenada puede comprometer un backend compartido en lugar de un solo escritorio. Es un vector de estilo dirigido o de cadena de suministro más que de rastreo masivo, pero la recompensa —ejecución de código en servidor o estación de trabajo desde un archivo en el que la gente confía— es alta.
Nuestro énfasis es el estado de configuración y el límite de confianza alrededor de las fuentes de informes. Determinaríamos dónde se ejecuta el renderizado de Stimulsoft, si el Compilation Mode está habilitado y, críticamente, si informes de fuentes no confiables o suministradas por el usuario alguna vez llegan al renderizador; ese último punto es lo que convierte la función en un arma. Bloquear el renderizado a plantillas confiables y deshabilitar la compilación donde no se necesita es el control práctico; clasificamos las instancias según si informes de autoría externa pueden alcanzar un renderizador del lado del servidor, que es el peor caso.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2021-42777?
Stimulsoft (también conocido como Stimulsoft Reports) 2013.1.1600.0, cuando se usa el Compilation Mode, permite a un atacante ejecutar código C# arbitrario en cualquier máquina que renderice un informe, incluido el servidor de la aplicación o la máquina local de un usuario, como se demuestra con System.Diagnostics.Process.Start.
¿Qué tan grave es CVE-2021-42777?
CVE-2021-42777 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2021-42777?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2021-42777?
Los avisos públicos listan como afectados: reports. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2021-42777?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
