Компанията Progress Software потвърди, че уязвимост от тип „нулев ден“ (zero-day) с висока степен на опасност стои зад извънредното спиране на контролерите ShareFile Storage Zone Controllers миналата седмица, и пусна актуализации за сигурност за отстраняване на дефекта.
Миналата седмица Progress призова клиентите, използващи тези контролери, незабавно да изключат своите Windows сървъри след получаване на предупреждение за „достоверна външна заплаха за сигурността“.
По това време компанията временно ограничи достъпа до всички акаунти в ShareFile, използващи Storage Zone контролери, докато разследваше инцидента съвместно с експерти по киберсигурност.
В актуализирано съобщение, изпратено до клиентите, Progress заявява, че разследването е идентифицирало уязвимост от тип path traversal (преминаване през директории) с висока степен на опасност, засягаща всички версии 5.x и 6.x на ShareFile Storage Zone Controller.
„Удостоверен администраторски потребител може да чете произволни файлове, достъпни за сервизния акаунт на приложението, да записва контролирано от атакуващия съдържание в произволни директории или да извлича структурата на файловата система на сървъра“, се казва в имейл, видян от BleepingComputer.
От Progress съобщават, че вече е резервиран CVE идентификатор за уязвимостта, който ще бъде публикуван след две седмици.
Компанията пусна версии 5.12.5 и 6.0.2 на ShareFile Storage Zone Controller и настоятелно съветва всички клиенти да инсталират актуализациите за сигурност възможно най-скоро. След инсталирането им контролерите могат да бъдат пуснати отново онлайн.
Въпреки че Progress са получили „информация от достоверен източник“ за потенциална заплаха, насочена към клиенти на ShareFile, в момента те заявяват, че няма индикации за компрометирани клиенти или неразрешен достъп до данни.
Storage Zone контролерите са управлявани от клиентите Windows сървъри, които позволяват на организациите да съхраняват файлове на собствена инфраструктура (on-premises), докато използват облачната платформа на ShareFile за автентификация, права, одит и сътрудничество.