CVE-2021-41790
Sobre
Um problema foi descoberto no Hyland org.alfresco:alfresco-content-services até a 7.0.1.2. A execução de Script Action permite executar scripts enviados fora do Data Dictionary. Isso poderia permitir que um atacante autenticado executasse código arbitrário dentro de um ambiente em sandbox.
Análise do analista Rainforest
O Alfresco Content Services permite que uma script action execute scripts que foram enviados fora do Data Dictionary, de modo que um usuário autenticado pode rodar código arbitrário — mas dentro de um ambiente em sandbox. Dois qualificadores o delineiam com precisão: o atacante precisa estar autenticado, e a execução fica confinada a um sandbox, em vez de ter rédea solta no host. É um escape, por um usuário autorizado, da fronteira pretendida de "executar apenas scripts do Data Dictionary confiável".
Como exige um login válido de baixo privilégio e aterrissa em um sandbox, a ameaça realista é um insider autenticado ou uma conta de usuário comprometida escalando o que pode fazer dentro da plataforma de conteúdo, e não uma tomada remota anônima. O valor para um atacante é a execução de código contra um sistema de gestão de documentos que frequentemente armazena conteúdo empresarial sensível e se integra a sistemas de identidade e armazenamento — um forte ponto de pivô —, mas o requisito de autenticação e o sandboxing são freios significativos que a mantêm fora do nível de pânico crítico.
Nossa abordagem é ponderar quem detém contas e se a plataforma é acessível externamente. Inventariaríamos o Alfresco Content Services até a 7.0.1.2, priorizando instâncias expostas além da rede corporativa ou com auto-registro amplo, já que essas ampliam o conjunto de "atacantes autenticados". A correção segue a linha do fornecedor; onde ela atrasar, restringiríamos quem pode invocar script actions e monitoraríamos a execução de scripts originada fora do Data Dictionary como assinatura de abuso.
Referências
CVEs Relacionadas
Nenhuma CVE relacionada.
Perguntas frequentes
O que é CVE-2021-41790?
Um problema foi descoberto no Hyland org.alfresco:alfresco-content-services até a 7.0.1.2. A execução de Script Action permite executar scripts enviados fora do Data Dictionary. Isso poderia permitir que um atacante autenticado executasse código arbitrário dentro de um ambiente em sandbox.
Qual a gravidade de CVE-2021-41790?
CVE-2021-41790 tem pontuação base CVSS 3.1 de 8.8, classificada como high. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 89 de 100, na faixa crítico.
Como CVE-2021-41790 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Baixo, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2021-41790?
Os avisos públicos listam como afetados: alfresco content services. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2021-41790?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
