Volver a Labs
Alerta de Seguridad

CVE-2021-27556

Acerca de

La pestaña Cron job en EasyCorp ZenTao 12.5.3 permite a atacantes remotos (que tienen acceso de administrador) ejecutar código arbitrario estableciendo el parámetro type en System.

Debilidad (CWE):CWE-78

Análisis del analista Rainforest

En EasyCorp ZenTao, un atacante con acceso de administrador puede establecer el parámetro type de un cron job en System y así ejecutar código arbitrario en el servidor. El requisito de privilegios altos del vector es toda la historia: esta es una funcionalidad privilegiada siendo abusada, accesible solo por alguien que ya posee el rol de administrador.

Como exige acceso de administrador de entrada, esto es efectivamente abuso de funcionalidad posterior a la autenticación en lugar de una irrupción. Su uso realista es por parte de un actor interno o de un atacante que ya ha obtenido credenciales de administrador por algún otro medio, lo que lo convierte en un componente de cadena en lugar de un vector inicial.

Lo clasificamos a la baja dada la condición previa PR:H y lo tratamos como una cuestión de control de acceso e inventario: saber qué instancias de ZenTao están desplegadas y en qué versión, y restringir y monitorear estrictamente quién puede alcanzar el rol de administrador. El control que realmente importa aquí es mantener el rol de administrador fuera de manos no confiables, ya que eso es lo único que necesita este exploit.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2021-27556?

La pestaña Cron job en EasyCorp ZenTao 12.5.3 permite a atacantes remotos (que tienen acceso de administrador) ejecutar código arbitrario estableciendo el parámetro type en System.

¿Qué tan grave es CVE-2021-27556?

CVE-2021-27556 tiene una puntuación base CVSS 3.1 de 7.2, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 76 sobre 100, en la banda alto.

¿Cómo se explota CVE-2021-27556?

Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Alto, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2021-27556?

Los avisos públicos listan como afectados: zentao. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2021-27556?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email