CVE-2024-22722
Sobre
Vulnerabilidade de Server Side Template Injection (SSTI) no Form Tools 3.1.1 permite que atacantes executem comandos arbitrários por meio do campo Group Name na seção de adição de formulários da aplicação.
Análise do analista Rainforest
O Form Tools armazena seus templates de uma forma que trata o campo Group Name como executável em vez de texto, de modo que uma string digitada na tela de adição de formulários acaba avaliada pelo mecanismo de templates em vez de exibida. O resultado prático é execução de comandos no host, mas o detalhe está em quem consegue alcançar esse campo: isso fica atrás de uma área autenticada e de alto privilégio da aplicação, então o atacante já precisa de acesso administrativo para acioná-lo.
Essa pré-condição muda o quanto devemos nos preocupar. Não é algo que uma botnet de varredura em massa dispara com um clique pela internet; é um admin-to-RCE, o tipo de coisa que importa mais como escalonamento pós-comprometimento ou quando um operador legítimo se torna malicioso. Onde de fato incomoda é em qualquer instalação do Form Tools em que 'admin' seja concedido de forma frouxa ou compartilhada, porque o salto dessa conta para shell na máquina se torna trivial.
Tratamos este caso conforme seu gatilho real, e não conforme o 7.2. Nossa primeira pergunta é quais instâncias do Form Tools expostas à internet realmente operamos e, dessas, o quão bem escopado e monitorado está o papel administrativo. Se o acesso admin já é bem controlado, isso fica abaixo da nota; se temos painéis admin do Form Tools acessíveis a partir de redes não confiáveis com higiene de contas fraca, ele fura a fila, porque a SSTI remove o último muro entre uma sessão admin e o sistema operacional.
Referências
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2024-22722?
Vulnerabilidade de Server Side Template Injection (SSTI) no Form Tools 3.1.1 permite que atacantes executem comandos arbitrários por meio do campo Group Name na seção de adição de formulários da aplicação.
Qual a gravidade de CVE-2024-22722?
CVE-2024-22722 tem pontuação base CVSS 3.1 de 7.2, classificada como high. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 76 de 100, na faixa alto.
Como CVE-2024-22722 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Alto, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2024-22722?
Os avisos públicos listam como afetados: form tools. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2024-22722?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
