CVE-2021-42777
Sobre
O Stimulsoft (também conhecido como Stimulsoft Reports) 2013.1.1600.0, quando o Compilation Mode é usado, permite que um atacante execute código C# arbitrário em qualquer máquina que renderize um relatório, incluindo o servidor de aplicação ou a máquina local de um usuário, conforme demonstrado por System.Diagnostics.Process.Start.
Análise do analista Rainforest
O Stimulsoft Reports, quando o Compilation Mode está habilitado, executa código C# arbitrário embutido em um relatório em qualquer máquina que o renderize — a prova sendo uma chamada System.Diagnostics.Process.Start. Em termos simples, um arquivo de relatório é um arquivo de código: quem quer que o abra ou renderize executa o C# do atacante com os privilégios do processo de renderização, seja ele o servidor de aplicação ou a máquina local de um usuário final. O motor de relatórios trata a lógica do template como confiável, e essa confiança é a vulnerabilidade.
Isto é perigoso porque relatórios circulam como documentos — são enviados por e-mail, compartilhados e carregados de repositórios por pessoas que os consideram dados, não executáveis. A condição que o restringe é o Compilation Mode estar em uso, mas onde estiver, um relatório malicioso é um veículo de entrega limpo para execução de código, e a renderização do lado do servidor significa que um único template envenenado pode comprometer um backend compartilhado, em vez de uma única estação. É um vetor no estilo direcionado ou de cadeia de suprimentos, e não varrido em massa, mas o retorno — execução de código em servidor ou estação a partir de um arquivo em que as pessoas confiam — é alto.
Nossa ênfase é o estado de configuração e a fronteira de confiança em torno das fontes de relatórios. Determinaríamos onde a renderização do Stimulsoft roda, se o Compilation Mode está habilitado e, criticamente, se relatórios de fontes não confiáveis ou fornecidas por usuários chegam ao renderizador — esse último ponto é o que transforma o recurso em uma arma. Restringir a renderização a templates confiáveis e desabilitar a compilação onde não for necessária é o controle prático; classificamos as instâncias conforme relatórios de autoria externa possam ou não alcançar um renderizador do lado do servidor, que é o pior caso.
Referências
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2021-42777?
O Stimulsoft (também conhecido como Stimulsoft Reports) 2013.1.1600.0, quando o Compilation Mode é usado, permite que um atacante execute código C# arbitrário em qualquer máquina que renderize um relatório, incluindo o servidor de aplicação ou a máquina local de um usuário, conforme demonstrado por System.Diagnostics.Process.Start.
Qual a gravidade de CVE-2021-42777?
CVE-2021-42777 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.
Como CVE-2021-42777 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2021-42777?
Os avisos públicos listam como afetados: reports. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2021-42777?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
