Podatność path traversal w komponencie web\ViewAction frameworka Yii2 (wersje 2.x przed 2.0.5) pozwala atakującemu na wykonanie dowolnego lokalnego pliku PHP poprzez spreparowany parametr żądania. Krytyczny poziom zagrożenia wynika z braku wymagań dotyczących uwierzytelnienia oraz możliwości zdalnego wykonania kodu.
▸ Pokaż oryginał (EN)
web\ViewAction in Yii (aka Yii2) 2.x before 2.0.5 allows attackers to execute any local .php file via a relative path in the view parameeter.
Komponent web\ViewAction odpowiedzialny za renderowanie widoków nie weryfikuje poprawnie wartości parametru 'view' przekazywanego przez użytkownika. Atakujący może podać ścieżkę względną wskazującą na dowolny plik .php dostępny w systemie plików serwera, co skutkuje jego wykonaniem przez interpreter PHP. Brak odpowiedniej sanityzacji wejścia (CWE-22) umożliwia wyjście poza przewidziany katalog widoków aplikacji.
Atakujący może zdalnie wykonać dowolny lokalny plik PHP na serwerze, co w praktyce prowadzi do pełnego przejęcia kontroli nad aplikacją, ujawnienia poufnych danych oraz potencjalnego naruszenia integralności systemu.
Należy zaktualizować framework Yii2 do wersji 2.0.5 lub nowszej, w której producent wprowadził poprawkę bezpieczeństwa eliminującą opisaną podatność. Szczegóły dostępne w oficjalnym komunikacie producenta pod adresem wskazanym w referencjach.
Yii (Yii2) w wersjach 2.x przed 2.0.5 wykorzystujących komponent web\ViewAction
Pomimo że identyfikator CVE-2015-5467 pochodzi z 2015 roku (co sugeruje oryginalny rok odkrycia i numer), oficjalna publikacja CVE nastąpiła 2023-09-21. Podatność dotyczy wydania Yii 2.0.5, które według referencji producenta było oznaczone jako poprawka bezpieczeństwa.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HYiiframework Yii
APPYiiframework2.0.0 – 2.0.5 (bez)
Powiązane podatności
Yii 2 — nieprawidłowa obsługa behavior z kluczem __class umożliwia RCE
Yii2: Instantiacja dowolnych klas przez metodę __set() w klasie Component
SQL injection w Yii 2 Framework umożliwiający zdalne wykonanie kodu
SQL Injection w Yii 2.x — podatna funkcja findByCondition()
Zdalne wykonanie kodu LUA w Yii Framework przez rozszerzenie Redis