
Ivanti के Avalanche पाथ ट्रैवर्सल भेद्यता का सार्वजनिक खुलासा
Ivanti Avalanche पर एक नई कमजोरी पाई गई है। Avalanche Server v6.3.4.153 पर परीक्षण किया गया और इसे CVE-2023-41474 के रूप में पहचाना गया।
यह एक सीमित बिना प्रमाणीकरण वाली पाथ ट्रैवर्सल कमजोरी है, जिसका अर्थ है कि अनधिकृत हमलावर डिफ़ॉल्ट कॉन्फ़िगरेशन में C:\\PROGRAM DATA\\Wavelink\\AVALANCHE\\Web\ webapps\AvalancheWeb के अंतर्गत किसी भी फ़ाइल तक पहुंच सकते हैं। हालाँकि, केवल कुछ फ़ाइल एक्सटेंशन ही प्रदर्शित होने के लिए प्रभावित होते हैं जैसे .xml या .html (कुछ और भी हैं और वे .htaccess नियमों पर भी निर्भर करते हैं)।
इस समस्या का फायदा उठाने के लिए, एक हमलावर निम्नलिखित URL का उपयोग कर सकता है:
<domain>/AvalancheWeb//faces/javax.faces.resource/<file>?loc=<directory>
उदाहरण के तौर पर, हमलावर पैरेंट डायरेक्टरी WEB-INF के अंतर्गत web.xml फ़ाइल तक पहुंच सकता है। अनुरोध को किसी भी सबडायरेक्टरी में किसी भी फ़ाइल तक पहुंचने के लिए संशोधित किया जा सकता है।
हमले को दोहराने के लिए wget या curl जैसे किसी भी प्रोग्राम का उपयोग बुनियादी तर्कों के साथ किया जा सकता है।
निम्नलिखित BurpSuite स्क्रीनशॉट को सफल शोषण के उदाहरण के रूप में उपयोग किया जा सकता है।

वास्तविक परिदृश्य में, एक अनधिकृत हमलावर कम गोपनीयता प्रभाव के साथ कॉन्फ़िगरेशन सेटिंग्स और अन्य आंतरिक जानकारी तक पहुंच सकता है।
हालाँकि, कुछ परिदृश्यों में इस डायरेक्टरी में ऐसी फ़ाइलें होती हैं जिनका उपयोग सत्र अपहरण के लिए किया जा सकता है और सर्वर से पूर्ण समझौता हो सकता है।
यदि हमलावर के पास व्यवस्थापकीय विशेषाधिकार हैं (या कोई व्यवस्थापक है जिसने पहले यह चरण किया है), तो वह Avalanche प्रक्रिया का Heap dump कर सकता है (यह कार्यक्षमता मूल रूप से डिबगिंग उद्देश्यों के लिए मौजूद है)। यह कार्यक्षमता Tools > Support and Licensing > Web Application Server > “Heap Dump” और/या “Thread Dump” पर पाई जा सकती है।

सर्वर की सफल प्रतिक्रिया में वह पथ शामिल होता है जहाँ प्रक्रिया डंप संग्रहीत है।

चूँकि फ़ाइल C:\Program Files\Wavelink\Avalanche\Web\webapps\ AvalancheWeb\dump.hprof पर संग्रहीत है, इसलिए यह पाथ ट्रैवर्सल हमले के माध्यम से अधिक सुलभ है। अब, हमलावर के लिए डंप फ़ाइल डाउनलोड करने और उसका विश्लेषण करने का समय है।
wget --no-check-certificate '<domain>/AvalancheWeb//faces/javax.faces .resource/dump.hprof?loc=../'
कुछ बुनियादी स्ट्रिंग खोजों के माध्यम से, लॉगिन अनुरोधों के निकायों को अभी भी मेमोरी में खोजना संभव है।

निकायों के भीतर, उपयोगकर्ता नाम और पासवर्ड हमलावरों के सामने उजागर होते हैं। वे इस जानकारी का उपयोग विशेषाधिकार बढ़ाने या पर्यावरण के भीतर पार्श्व रूप से आगे बढ़ने के लिए कर सकते हैं।