Progress patcht zero-day in ShareFile Storage Zone Controller
Progress heeft een patch uitgebracht voor een kwetsbaarheid in ShareFile Storage Zone Controller die eerder deze maand leidde tot een noodstop van klantomgevingen. Het bedrijf bevestigt tegenover BleepingComputer dat het gaat om een ernstige path traversal-kwetsbaarheid die alle 5.x- en 6.x-versies van de software treft. Er is geen officieel Progress-persbericht over het incident; de informatie komt uit een statuspagina, een bericht op het communityforum van Progress en rechtstreekse bevestiging aan verschillende securitymedia.
Storage Zone Controller is een onderdeel waarmee ShareFile-klanten bestanden lokaal of bij een eigen opslagleverancier bewaren, terwijl authenticatie en beheer via de ShareFile-cloud verlopen. Doordat het component bestandsverkeer tussen cloud en lokale opslag afhandelt, staat het doorgaans rechtstreeks op internet.
Noodstop zonder directe verklaring
Progress instrueerde klanten op 10 juli om de Windows-servers waarop Storage Zone Controller draait onmiddellijk uit te schakelen, na signalen over een geloofwaardige externe dreiging. Het bedrijf schakelde daarnaast zelf tijdelijk de toegang tot getroffen ShareFile-accounts uit. Op dat moment maakte Progress niet bekend of het om een kwetsbaarheid ging, wie er mogelijk achter de dreiging zat, of welke technische indicatoren er waren. Er was destijds ook geen CVE-nummer aan het incident gekoppeld.
Path traversal-kwetsbaarheid bevestigd
Een week later bevestigde Progress dat onderzoek naar de dreiging een tot dan toe onbekende, ernstige kwetsbaarheid had blootgelegd, die het bedrijf zelf patchte voordat de details publiek werden. Progress zegt vooralsnog geen aanwijzingen te hebben dat klantaccounts of -data daadwerkelijk zijn benaderd. Het bedrijf bracht de versies 5.12.5 en 6.0.2 van Storage Zone Controller uit met een fix voor de kwetsbaarheid.
Eerdere kwetsbaarheden
Het incident volgt op een periode van verhoogde aandacht voor de beveiliging van Storage Zone Controller. Eerder dit jaar bracht onderzoeksbureau watchTowr Labs twee aan elkaar te koppelen kwetsbaarheden in dezelfde component naar buiten, met CVSS-scores van 9,8 en 9,1, die Progress destijds al patchte. Klanten die Storage Zone Controller gebruiken, wordt aangeraden de nu beschikbare updates te installeren voordat ze de servers weer online brengen.
Bron: BleepingComputer (gebaseerd op verklaringen van Progress)





