Invision Power Board przed wersją 3.3.1 nie weryfikuje poprawnie plików przesyłanych przez użytkowników, co pozwala nieuwierzytelnionym atakującym na zdalne wykonanie kodu lub uzyskanie poufnych informacji. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL) i może być wykorzystana zdalnie bez żadnej autoryzacji.
▸ Pokaż oryginał (EN)
Invision Power Board before 3.3.1 fails to sanitize user-supplied input which could allow remote attackers to obtain sensitive information or execute arbitrary code by uploading a malicious file.
Błąd polega na braku odpowiedniej weryfikacji (sanityzacji) plików przesyłanych przez użytkownika (CWE-434 — Unrestricted Upload of File with Dangerous Type). Atakujący może przesłać złośliwy plik na serwer aplikacji bez konieczności posiadania uprawnień ani interakcji ze strony ofiary. Po umieszczeniu pliku na serwerze możliwe jest wykonanie zawartego w nim kodu po stronie serwera.
Atakujący może uzyskać dostęp do poufnych danych lub przejąć pełną kontrolę nad serwerem poprzez zdalne wykonanie dowolnego kodu (RCE). Ze względu na brak wymagań dotyczących uwierzytelnienia, podatność jest szczególnie niebezpieczna w środowiskach publicznie dostępnych.
Należy zaktualizować Invision Power Board do wersji 3.3.1 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji zaleca się ograniczenie możliwości przesyłania plików przez użytkowników na poziomie konfiguracji aplikacji lub firewall'a aplikacyjnego (WAF).
Invision Power Board (Invision Community) w wersjach wcześniejszych niż 3.3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HInvisioncommunity Invision Power Board
APPInvisioncommunity< 3.3.1
Powiązane podatności
Przejęcie konta admina i RCE w Invision Power Board (IPB) do wersji 3.x
Stored XSS w Invision Power Board umożliwiający privilege escalation do admina
SQL injection vulnerability in Invision Power Board (aka IPB or IP.Board) before 3.4.6 allows remote attackers...
Invision Power Services (IPS) Community Suite 4.1.19.2 and earlier has a composite of Stored XSS and Informati...
applications/core/modules/front/system/content.php in Invision Power Services IPS Community Suite (aka Invisio...