
Публичное раскрытие уязвимости обхода пути в Ivanti Avalanche
Новая уязвимость обнаружена в Ivanti Avalanche. Протестировано на Avalanche Server v6.3.4.153 и идентифицировано как CVE-2023-41474.
Это ограниченная неаутентифицированная уязвимость обхода пути, означающая, что неавторизованные злоумышленники могут получить доступ к любому файлу в
C:\\PROGRAM DATA\\Wavelink\\AVALANCHE\\Web\ webapps\AvalancheWeb в конфигурации по умолчанию. Однако отображаться могут только некоторые расширения файлов,
например .xml или .html (есть и другие, которые также зависят от правил .htaccess).
Чтобы использовать эту проблему, злоумышленник может применить следующий URL:
<domain>/AvalancheWeb//faces/javax.faces.resource/<file>?loc=<directory>
В качестве примера злоумышленник может получить доступ к файлу web.xml в родительском каталоге WEB-INF. Запрос можно изменить для доступа к любому файлу в любой поддиректории.
Для воспроизведения атаки можно использовать любую программу, например wget или curl, с базовыми аргументами.
Следующий скриншот BurpSuite можно использовать как пример успешной эксплуатации.

В реальном сценарии неаутентифицированный злоумышленник может получить доступ к настройкам конфигурации и другой внутренней информации с низким уровнем воздействия на конфиденциальность.
Однако в некоторых сценариях в этом каталоге есть файлы, которые можно использовать для перехвата сессий и полной компрометации сервера.
Если злоумышленник обладает правами администратора (или администратор ранее выполнил этот шаг), он может выполнить дамп кучи (Heap dump)
процесса Avalanche (эта функция изначально существует для целей отладки). Функциональность можно найти в
Tools > Support and Licensing > Web Application Server > “Heap Dump” и/или “Thread Dump”

Успешный ответ сервера включает путь, где сохранён дамп процесса.

Поскольку файл хранится в C:\Program Files\Wavelink\Avalanche\Web\webapps\ AvalancheWeb\dump.hprof, к нему, следовательно, легче получить доступ через атаку обхода пути.
Теперь злоумышленнику пора скачать файл дампа и выполнить его анализ.
wget --no-check-certificate '<domain>/AvalancheWeb//faces/javax.faces .resource/dump.hprof?loc=../'
С помощью выполнения некоторых базовых поисков по строкам можно найти тела запросов входа в систему, всё ещё находящиеся в памяти.

Внутри тел запросов имена пользователей и пароли раскрываются злоумышленникам. Они могут использовать эту информацию для повышения привилегий или горизонтального перемещения внутри среды.