CRITICAL🇬🇧 English

CVE-2016-9482

Auth Bypass w kodzie generowanym przez PHP FormMail Generator

CVSS 9.8v3.0pub. 2018-07-13upd. 2024-11-21

Kod wygenerowany przez PHP FormMail Generator zawiera podatność umożliwiającą nieuwierzytelnionemu użytkownikowi zdalne ominięcie mechanizmu uwierzytelniania. Atakujący może uzyskać bezpośredni dostęp do panelu administratora bez podawania jakichkolwiek poświadczeń.

Pokaż oryginał (EN)

Code generated by PHP FormMail Generator may allow a remote unauthenticated user to bypass authentication in the to access the administrator panel by navigating directly to /admin.php?mod=admin&func=panel

🤖 Analiza AI
Jak działa

Podatność wynika z braku właściwej weryfikacji tożsamości użytkownika przed przyznaniem dostępu do panelu administracyjnego. Atakujący może ominąć mechanizm logowania poprzez bezpośrednie nawigowanie do adresu URL /admin.php?mod=admin&func=panel. Serwer nie weryfikuje poprawnie, czy użytkownik jest faktycznie zalogowany jako administrator, co klasyfikuje się jako nieprawidłowa weryfikacja uwierzytelniania (CWE-302, CWE-287).

Skutki

Atakujący uzyskuje pełny, nieautoryzowany dostęp do panelu administratora aplikacji, co może prowadzić do przejęcia kontroli nad formularzami, kradzieży danych użytkowników oraz modyfikacji konfiguracji systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako doraźne obejście zaleca się ograniczenie dostępu do ścieżki /admin.php na poziomie serwera WWW (np. przez firewall aplikacyjny lub reguły dostępu po IP) do czasu wdrożenia poprawki.

Kogo dotyczy

Aplikacje zbudowane na kodzie wygenerowanym przez PHP FormMail Generator (Jqueryform PHP FormMail Generator) — wersje wskazane w referencjach producenta

Uwagi

Podatność dotyczy nie samego produktu, lecz kodu generowanego przez narzędzie PHP FormMail Generator — zagrożone są wszystkie wdrożenia oparte na takim kodzie, nawet jeśli samo narzędzie generujące zostało zaktualizowane. Informacja o podatności dostępna w bazie CERT/CC (VU#494015).

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Jqueryform PHP Formmail Generator

    APP
    Jqueryform
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2016-9483CRITICAL9.8PL ✓ten sam produkt

PHP FormMail Generator — deserializacja niezaufanych danych umożliwia RCE

CVE-2016-9492CRITICAL9.8PL ✓ten sam produkt

Nieograniczony upload niebezpiecznych plików w PHP FormMail Generator

CVE-2016-9484HIGH7.5ten sam produkt

The generated PHP form code does not properly validate user input folder directories, allowing a remote unauth...

CVE-2016-9493MEDIUM6.1ten sam produkt

The code generated by PHP FormMail Generator prior to 17 December 2016 is vulnerable to stored cross-site scri...

CVE-2022-24984CRITICAL9.8PL ✓ten sam vendor

JQueryForm: nieuwierzytelniony upload pliku i RCE przez bypass walidacji