W ISPConfig 3.0.4.3 funkcja dodawania nowego użytkownika WebDAV pozwala klientowi na wykonanie operacji chmod i chown na dowolnych zasobach całego serwera. Podatność ma krytyczny charakter, ponieważ umożliwia nieuprzywilejowanemu użytkownikowi przejęcie kontroli nad systemem plików serwera.
▸ Pokaż oryginał (EN)
ISPConfig 3.0.4.3: the "Add new Webdav user" can chmod and chown entire server from client interface.
Podatność wynika z nieprawidłowej kontroli dostępu (CWE-732) w module zarządzania użytkownikami WebDAV w panelu klienta ISPConfig. Interfejs kliencki nie ogranicza zakresu operacji chmod i chown wyłącznie do zasobów należących do danego klienta, lecz umożliwia ich wykonanie na dowolnych ścieżkach systemowych. Atakujący, posiadający dostęp do interfejsu klienta, może w ten sposób zmodyfikować uprawnienia i właściciela dowolnych plików i katalogów na serwerze.
Atakujący może przejąć kontrolę nad systemem plików serwera poprzez zmianę właściciela oraz uprawnień dowolnych plików i katalogów, co w praktyce umożliwia privilege escalation i pełny kompromis systemu operacyjnego.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu do interfejsu klienta ISPConfig do zaufanych sieci oraz monitorowanie operacji na systemie plików.
ISPConfig w wersji 3.0.4.3
Podatność została zgłoszona na liście oss-security w kwietniu 2012 roku, natomiast formalny wpis CVE opublikowano dopiero 2020-01-23.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIspconfig
APPIspconfig3.0.4.3
Powiązane podatności
SQL injection w ISPConfig przed wersją 3.2.2
SQL Injection w ISPConfig przy włączonej opcji reverse_proxy_panel_allowed
An issue was discovered in ISPConfig before 3.2.11p1. PHP code injection can be achieved in the language file ...
ISPConfig 3.0.5.2 has Arbitrary PHP Code Execution
An unanchored /[a-z]{2}/ regular expression in ISPConfig before 3.1.13 makes it possible to include arbitrary ...