Voltar para o Labs
Alerta de Segurança

CVE-2021-42777

Sobre

O Stimulsoft (também conhecido como Stimulsoft Reports) 2013.1.1600.0, quando o Compilation Mode é usado, permite que um atacante execute código C# arbitrário em qualquer máquina que renderize um relatório, incluindo o servidor de aplicação ou a máquina local de um usuário, conforme demonstrado por System.Diagnostics.Process.Start.

Fraqueza (CWE):CWE-209

Análise do analista Rainforest

O Stimulsoft Reports, quando o Compilation Mode está habilitado, executa código C# arbitrário embutido em um relatório em qualquer máquina que o renderize — a prova sendo uma chamada System.Diagnostics.Process.Start. Em termos simples, um arquivo de relatório é um arquivo de código: quem quer que o abra ou renderize executa o C# do atacante com os privilégios do processo de renderização, seja ele o servidor de aplicação ou a máquina local de um usuário final. O motor de relatórios trata a lógica do template como confiável, e essa confiança é a vulnerabilidade.

Isto é perigoso porque relatórios circulam como documentos — são enviados por e-mail, compartilhados e carregados de repositórios por pessoas que os consideram dados, não executáveis. A condição que o restringe é o Compilation Mode estar em uso, mas onde estiver, um relatório malicioso é um veículo de entrega limpo para execução de código, e a renderização do lado do servidor significa que um único template envenenado pode comprometer um backend compartilhado, em vez de uma única estação. É um vetor no estilo direcionado ou de cadeia de suprimentos, e não varrido em massa, mas o retorno — execução de código em servidor ou estação a partir de um arquivo em que as pessoas confiam — é alto.

Nossa ênfase é o estado de configuração e a fronteira de confiança em torno das fontes de relatórios. Determinaríamos onde a renderização do Stimulsoft roda, se o Compilation Mode está habilitado e, criticamente, se relatórios de fontes não confiáveis ou fornecidas por usuários chegam ao renderizador — esse último ponto é o que transforma o recurso em uma arma. Restringir a renderização a templates confiáveis e desabilitar a compilação onde não for necessária é o controle prático; classificamos as instâncias conforme relatórios de autoria externa possam ou não alcançar um renderizador do lado do servidor, que é o pior caso.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2021-42777?

O Stimulsoft (também conhecido como Stimulsoft Reports) 2013.1.1600.0, quando o Compilation Mode é usado, permite que um atacante execute código C# arbitrário em qualquer máquina que renderize um relatório, incluindo o servidor de aplicação ou a máquina local de um usuário, conforme demonstrado por System.Diagnostics.Process.Start.

Qual a gravidade de CVE-2021-42777?

CVE-2021-42777 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.

Como CVE-2021-42777 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.

Quais produtos são afetados por CVE-2021-42777?

Os avisos públicos listam como afetados: reports. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2021-42777?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email