
Ivanti의 Avalanche 경로 탐색 취약점 공개
Ivanti Avalanche에서 새로운 취약점이 발견되었습니다. Avalanche Server v6.3.4.153에서 테스트되었으며 CVE-2023-41474로 식별되었습니다.
이는 제한된 인증 없는 경로 탐색 취약점으로, 인증되지 않은 공격자가 기본 구성에서
C:\\PROGRAM DATA\\Wavelink\\AVALANCHE\\Web\ webapps\AvalancheWeb 아래의 모든 파일에 접근할 수 있음을 의미합니다. 그러나 .xml 또는 .html과 같은 일부 파일 확장자만
표시되는 데 영향을 받습니다(더 많은 확장자가 있으며 .htaccess 규칙에 따라 달라지기도 합니다).
이 문제를 악용하기 위해 공격자는 다음 URL을 사용할 수 있습니다:
<domain>/AvalancheWeb//faces/javax.faces.resource/<file>?loc=<directory>
예를 들어, 공격자는 상위 디렉터리 WEB-INF 아래의 web.xml 파일에 접근할 수 있습니다. 요청을 수정하여 모든 하위 디렉터리의 모든 파일에 접근할 수 있습니다.
공격을 재현하려면 wget이나 curl과 같은 프로그램을 기본 인수와 함께 사용할 수 있습니다.
다음 BurpSuite 스크린샷은 성공적인 악용의 예로 사용할 수 있습니다.

실제 시나리오에서 인증되지 않은 공격자는 낮은 기밀성 영향으로 구성 설정 및 기타 내부 정보에 접근할 수 있습니다.
그러나 일부 시나리오에서는 이 디렉터리에 세션 하이재킹에 사용될 수 있고 완전한 서버 손상을 초래할 수 있는 파일이 있습니다.
공격자가 관리자 권한을 보유한 경우(또는 이전에 이 단계를 수행한 관리자가 있는 경우), Avalanche 프로세스의 Heap dump를
수행할 수 있습니다(이 기능은 원래 디버깅 목적으로 존재합니다). 이 기능은
Tools > Support and Licensing > Web Application Server > "Heap Dump" 및/또는 "Thread Dump"에서 찾을 수 있습니다.

서버의 성공적인 응답에는 프로세스 덤프가 저장된 경로가 포함됩니다.

파일이 C:\Program Files\Wavelink\Avalanche\Web\webapps\ AvalancheWeb\dump.hprof에 저장되므로 경로 탐색 공격을 통해 더 쉽게 접근할 수 있습니다.
이제 공격자는 덤프 파일을 다운로드하고 분석을 수행할 차례입니다.
wget --no-check-certificate '<domain>/AvalancheWeb//faces/javax.faces .resource/dump.hprof?loc=../'
기본 문자열 검색을 수행하면 로그인 요청 본문이 여전히 메모리에 남아 있는 것을 찾을 수 있습니다.

본문 내에서 사용자 이름과 비밀번호가 공격자에게 노출됩니다. 공격자는 이 정보를 사용하여 권한을 상승시키거나 환경 내에서 측면 이동을 수행할 수 있습니다.