CRITICAL🇬🇧 English

CVE-2016-3953

Web2Py: RCE przez hardkodowany klucz szyfrowania w aplikacji przykładowej

CVSS 9.8v3.0pub. 2018-02-06upd. 2024-11-21

Przykładowa aplikacja webowa dostarczana z Web2Py przed wersją 2.14.2 zawiera hardkodowany klucz szyfrowania używany przy wywołaniu funkcji session.connect. Podatność umożliwia zdalnym atakującym wykonanie dowolnego kodu bez uwierzytelnienia.

Pokaż oryginał (EN)

The sample web application in web2py before 2.14.2 might allow remote attackers to execute arbitrary code via vectors involving use of a hardcoded encryption key when calling the session.connect function.

🤖 Analiza AI
Jak działa

Aplikacja przykładowa w Web2Py używa statycznego, z góry zdefiniowanego (hardkodowanego) klucza szyfrowania podczas nawiązywania sesji przez funkcję session.connect. Znajomość tego klucza pozwala atakującemu spreparować złośliwy, podpisany obiekt sesji. Podczas deserializacji takiego obiektu po stronie serwera dochodzi do wykonania osadzonego kodu (unserialize code execution).

Skutki

Atakujący zdalny, nieuwierzytelniony może uzyskać pełną kontrolę nad serwerem — wykonać dowolny kod, skompromitować poufność, integralność i dostępność systemu.

Mitygacja

Należy zaktualizować Web2Py do wersji 2.14.2 lub nowszej. Jeśli natychmiastowa aktualizacja nie jest możliwa, należy usunąć lub wyłączyć przykładową aplikację webową z wdrożenia produkcyjnego. Dostępna jest również poprawka w ramach Ubuntu Security Notice USN-4030-1.

Kogo dotyczy

Web2Py w wersjach przed 2.14.2 — konkretnie przykładowa aplikacja webowa dołączana do pakietu (applications/examples/models/session.py).

Uwagi

Podatność dotyczy wyłącznie przykładowej aplikacji dołączanej do Web2Py, a nie samego frameworka. Wdrożenia produkcyjne, które nie udostępniają tej aplikacji przykładowej, są mniej narażone. Mechanizm ataku opisano jako unserialize code execution z użyciem hardkodowanego klucza (CWE-798).

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Web2py

    APP
    Web2Py
    < 2.14.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2023-45158CRITICAL9.8PL ✓ten sam produkt

OS command injection w Web2Py przez notifySendHandler

CVE-2016-3957CRITICAL9.8PL ✓ten sam produkt

Web2Py: deserializacja sesji przez pickle umożliwia RCE

CVE-2016-10321CRITICAL9.8PL ✓ten sam produkt

Web2Py: brak weryfikacji blokady hosta przed sprawdzeniem hasła (brute-force)

CVE-2016-3952HIGH7.8ten sam produkt

web2py before 2.14.1, when using the standalone version, allows remote attackers to obtain environment variabl...

CVE-2016-4806HIGH7.5ten sam produkt

Web2py versions 2.14.5 and below was affected by Local File Inclusion vulnerability, which allows a malicious ...