ProjectSend w wersji r582 pozwala nieuwierzytelnionemu atakującemu na ominięcie mechanizmu uwierzytelniania poprzez bezpośrednie odwołania do chronionych zasobów aplikacji. Podatność jest krytyczna, ponieważ umożliwia pełny dostęp do funkcji administracyjnych bez posiadania jakichkolwiek poświadczeń.
▸ Pokaż oryginał (EN)
ProjectSend (formerly cFTP) r582 allows authentication bypass via a direct request for users.php, home.php, edit-file.php?file_id=1, or process-zip-download.php, or add_user_form_* parameters to users-add.php.
Błąd polega na braku właściwej weryfikacji tożsamości użytkownika (CWE-287 — Improper Authentication) przed udostępnieniem chronionych stron i funkcji aplikacji. Atakujący może wysłać bezpośrednie żądanie HTTP do plików takich jak users.php, home.php, edit-file.php?file_id=1 lub process-zip-download.php, omijając w ten sposób całkowicie mechanizm logowania. Ponadto poprzez manipulację parametrami add_user_form_* w żądaniach do users-add.php możliwe jest dodawanie nowych użytkowników bez autoryzacji.
Atakujący bez żadnych uprawnień może uzyskać dostęp do panelu administracyjnego, przeglądać i pobierać pliki przechowywane w systemie, a także tworzyć nowe konta użytkowników, co może prowadzić do całkowitego przejęcia kontroli nad aplikacją.
Należy zastosować patche dostępne u producenta zgodnie z referencjami i zaktualizować aplikację do wersji wyższej niż r582. Jako środek tymczasowy zaleca się ograniczenie dostępu do instancji ProjectSend na poziomie firewall lub serwera WWW wyłącznie do zaufanych adresów IP.
ProjectSend (dawniej cFTP) w wersji r582
Podatność została zgłoszona przez badacza działającego pod nazwą 'sandboxescape', co wynika bezpośrednio z adresu repozytorium wskazanego w referencjach (github.com/sandboxescape/ProjectSend-multiple-vulnerabilities).
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HProjectsend
APPProjectsend582
Powiązane podatności
ProjectSend – pominięcie uwierzytelnienia umożliwiające RCE (r<1720)
Path traversal w ProjectSend r1295 — nieautoryzowany dostęp do plików
ProjectSend r582 — Insecure Direct Object Reference w eksporcie logów
Path traversal w ProjectSend r582 — dostęp do plików spoza katalogu
SQL injection w wielu plikach ProjectSend r582