Authentication Bypass in GoAnywhere MFT
100Vexday Risk Score
Corrija agora. Ela exploração observada pelo VulnCheck e tem exploit funcional público.
ssvc Actcvss 9.8epss 95%
da publicação à arma1 dias
Publicada no NVD22 de jan.
1ª PoC+1d
metasploit22 de jan.
VulnCheck+3d
probabilidade de exploração
95%top 1% das CVEs
exploração observada
simVulnCheck
15 exploit(s) público(s)
Em resumo
Uma falha no GoAnywhere MFT anterior à versão 7.4.1 permite que alguém sem permissão crie uma conta de administrador através do portal administrativo, contornando os requisitos normais de acesso.
Detalhe técnico
Este bypass de autenticação (CWE-425) no portal administrativo do GoAnywhere MFT permite que um atacante não autenticado crie contas de usuário com privilégios administrativos sem credenciais válidas. A vulnerabilidade afeta versões anteriores à 7.4.1 e resulta em comprometimento completo dos controles de acesso do sistema e privilégios administrativos.
Resumo gerado e traduzido por IA a partir da descrição oficial.
Authentication bypass in Fortra's GoAnywhere MFT prior to 7.4.1 allows an unauthorized user to create an admin user via the administration portal.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
Fortra · GoAnywhere MFTPoCs públicas encontradas — 15
exploitdbwww.exploit-db.com/exploits/52308não verificadogithubgithub.com/horizon3ai/CVE-2024-0204★ 65githubgithub.com/cbeek-r7/CVE-2024-0204★ 4githubgithub.com/m-cetin/CVE-2024-0204★ 2githubgithub.com/ibrahmsql/CVE-2024-0204★ 2githubgithub.com/adminlove520/CVE-2024-0204★ 1vulncheckvulncheck.com/xdb/f7f25f686316não verificadovulncheckvulncheck.com/xdb/ccd2fe4d2cfanão verificadocve_referencepacketstormsecurity.com/files/176683/GoAnywhere-MFT-Authentication-Bypass.htmlnão verificadovulncheckvulncheck.com/xdb/325d9a5fae7anão verificadocve_referencepacketstormsecurity.com/files/176974/Fortra-GoAnywhere-MFT-Unauthenticated-Remote-Code-Execution.htmlnão verificadovulncheckvulncheck.com/xdb/d27854d724d1não verificadovulncheckvulncheck.com/xdb/c3a60cbb65c7não verificadovulncheckvulncheck.com/xdb/ca3ec41c4dc5não verificadovulncheckvulncheck.com/xdb/6b751e64ac16não verificado⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.
Referências
http://packetstormsecurity.com/files/176683/GoAnywhere-MFT-Authentication-Bypass.htmlhttp://packetstormsecurity.com/files/176974/Fortra-GoAnywhere-MFT-Unauthenticated-Remote-Code-Execution.htmlhttps://my.goanywhere.com/webclient/ViewSecurityAdvisories.xhtmlhttps://www.fortra.com/security/advisory/fi-2024-001