CRITICAL✓ PATCH🇬🇧 English

CVE-2015-5467

Path Traversal w Yii2 umożliwiający wykonanie dowolnego pliku PHP

CVSS 9.8v3.1pub. 2023-09-21upd. 2024-11-21

Podatność path traversal w komponencie web\ViewAction frameworka Yii2 (wersje 2.x przed 2.0.5) pozwala atakującemu na wykonanie dowolnego lokalnego pliku PHP poprzez spreparowany parametr żądania. Krytyczny poziom zagrożenia wynika z braku wymagań dotyczących uwierzytelnienia oraz możliwości zdalnego wykonania kodu.

Pokaż oryginał (EN)

web\ViewAction in Yii (aka Yii2) 2.x before 2.0.5 allows attackers to execute any local .php file via a relative path in the view parameeter.

🤖 Analiza AI
Jak działa

Komponent web\ViewAction odpowiedzialny za renderowanie widoków nie weryfikuje poprawnie wartości parametru 'view' przekazywanego przez użytkownika. Atakujący może podać ścieżkę względną wskazującą na dowolny plik .php dostępny w systemie plików serwera, co skutkuje jego wykonaniem przez interpreter PHP. Brak odpowiedniej sanityzacji wejścia (CWE-22) umożliwia wyjście poza przewidziany katalog widoków aplikacji.

Skutki

Atakujący może zdalnie wykonać dowolny lokalny plik PHP na serwerze, co w praktyce prowadzi do pełnego przejęcia kontroli nad aplikacją, ujawnienia poufnych danych oraz potencjalnego naruszenia integralności systemu.

Mitygacja

Należy zaktualizować framework Yii2 do wersji 2.0.5 lub nowszej, w której producent wprowadził poprawkę bezpieczeństwa eliminującą opisaną podatność. Szczegóły dostępne w oficjalnym komunikacie producenta pod adresem wskazanym w referencjach.

Kogo dotyczy

Yii (Yii2) w wersjach 2.x przed 2.0.5 wykorzystujących komponent web\ViewAction

Uwagi

Pomimo że identyfikator CVE-2015-5467 pochodzi z 2015 roku (co sugeruje oryginalny rok odkrycia i numer), oficjalna publikacja CVE nastąpiła 2023-09-21. Podatność dotyczy wydania Yii 2.0.5, które według referencji producenta było oznaczone jako poprawka bezpieczeństwa.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Yiiframework Yii

    APP
    Yiiframework
    2.0.0 – 2.0.5 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2024-58136CRITICAL9.0⚠ KEVPL ✓ten sam produkt

Yii 2 — nieprawidłowa obsługa behavior z kluczem __class umożliwia RCE

CVE-2024-4990CRITICAL9.1PL ✓ten sam produkt

Yii2: Instantiacja dowolnych klas przez metodę __set() w klasie Component

CVE-2023-26750CRITICAL9.8PL ✓ten sam produkt

SQL injection w Yii 2 Framework umożliwiający zdalne wykonanie kodu

CVE-2018-7269CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Yii 2.x — podatna funkcja findByCondition()

CVE-2018-8073CRITICAL9.8PL ✓ten sam produkt

Zdalne wykonanie kodu LUA w Yii Framework przez rozszerzenie Redis