CRITICAL🇬🇧 English

CVE-2016-10733

Path traversal w ProjectSend r582 — dostęp do plików spoza katalogu

CVSS 9.8v3.0pub. 2018-10-29upd. 2024-11-21

ProjectSend w wersji r582 zawiera podatność typu path traversal, która umożliwia nieuwierzytelnionemu atakującemu pobieranie dowolnych plików z serwera. Podatność ma ocenę CVSS 9.8, co klasyfikuje ją jako krytyczną.

Pokaż oryginał (EN)

ProjectSend (formerly cFTP) r582 allows directory traversal via file=../ in the process-zip-download.php query string.

🤖 Analiza AI
Jak działa

Podatność występuje w skrypcie process-zip-download.php, który przyjmuje parametr 'file' w ciągu zapytania (query string). Niewystarczająca walidacja tego parametru pozwala na użycie sekwencji '../' w jego wartości, co umożliwia wyjście poza dozwolony katalog i wskazanie dowolnego pliku w systemie plików serwera. Atakujący może w ten sposób odczytać pliki systemowe lub aplikacyjne, do których normalnie nie powinien mieć dostępu.

Skutki

Atakujący bez żadnego uwierzytelnienia może odczytywać, pobierać i ujawniać dowolne pliki dostępne dla procesu serwera WWW, w tym pliki konfiguracyjne zawierające dane uwierzytelniające do bazy danych lub innych usług, co może prowadzić do dalszego kompromitowania systemu.

Mitygacja

Należy zaktualizować ProjectSend do wersji wydanej po r582, w której wyeliminowano podatność. Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do skryptu process-zip-download.php na poziomie serwera WWW dla nieuwierzytelnionych użytkowników.

Kogo dotyczy

ProjectSend (dawniej cFTP) w wersji r582

Uwagi

Podatność została ujawniona przez badaczy projektu 'sandboxescape' w repozytorium GitHub poświęconym wielu podatnościom w ProjectSend.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Projectsend

    APP
    Projectsend
    582
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2024-11680CRITICAL9.8⚠ KEVPL ✓ten sam produkt

ProjectSend – pominięcie uwierzytelnienia umożliwiające RCE (r<1720)

CVE-2021-40887CRITICAL9.8PL ✓ten sam produkt

Path traversal w ProjectSend r1295 — nieautoryzowany dostęp do plików

CVE-2016-10734CRITICAL9.8PL ✓ten sam produkt

ProjectSend r582 — Insecure Direct Object Reference w eksporcie logów

CVE-2016-10732CRITICAL9.8PL ✓ten sam produkt

ProjectSend r582 — Authentication Bypass poprzez bezpośrednie żądania HTTP

CVE-2016-10731CRITICAL9.8PL ✓ten sam produkt

SQL injection w wielu plikach ProjectSend r582