В консоли диспетчера политик платформы Akana API существует уязвимость, связанная с удаленным выполнением кода без аутентификации. Несоответствие нормализации пути между фильтром аутентификации и диспетчером сервлетов позволяет созданному запросу обойти аутентификацию и достичь конечной точки, которая оценивает код сценария, предоставленный злоумышленником, без изолированной программной среды, что приводит к выполнению произвольного кода. Эксплуатация не требует аутентификации или взаимодействия с пользователем.
Показать оригинальное описание (EN)
An unauthenticated remote code execution vulnerability exists in the Policy Manager console of Akana API Platform. A path normalization discrepancy between the authentication filter and the servlet dispatcher allows a crafted request to bypass authentication and reach an endpoint that evaluates attacker-supplied script code without sandboxing, resulting in arbitrary code execution. Exploitation requires no authentication or user interaction.
Характеристики атаки
Последствия
Строка CVSS v4.0