CRITICAL🇬🇧 English

CVE-2016-9483

PHP FormMail Generator — deserializacja niezaufanych danych umożliwia RCE

CVSS 9.8v3.0pub. 2018-07-13upd. 2024-11-21

Kod PHP generowany przez PHP FormMail Generator deserializuje niezaufane dane wejściowe w funkcji phpfmg_filman_download(), co pozwala zdalnemu, nieuwierzytelnionemu atakującemu na wstrzyknięcie kodu PHP. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

The PHP form code generated by PHP FormMail Generator deserializes untrusted input as part of the phpfmg_filman_download() function. A remote unauthenticated attacker may be able to use this vulnerability to inject PHP code, or along with CVE-2016-9484 to perform local file inclusion attacks and obtain files from the server.

🤖 Analiza AI
Jak działa

Funkcja phpfmg_filman_download() w wygenerowanym kodzie formularza przetwarza dane przesłane przez użytkownika poprzez mechanizm deserializacji PHP bez uprzedniej weryfikacji ich źródła ani zawartości. Atakujący może dostarczyć spreparowany, złośliwy obiekt serializowany, który po deserializacji doprowadzi do wykonania arbitralnego kodu PHP na serwerze. Dodatkowo, w połączeniu z podatnością CVE-2016-9484, możliwe jest przeprowadzenie ataku local file inclusion (LFI) i odczytanie dowolnych plików z serwera.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem poprzez zdalne wykonanie kodu PHP (RCE), a także odczytać poufne pliki systemowe przy wykorzystaniu ataku local file inclusion. Skutkiem może być całkowite naruszenie poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się przegląd i aktualizację wszystkich formularzy wygenerowanych przez PHP FormMail Generator oraz ograniczenie dostępu do wrażliwych funkcji pobierania plików na poziomie serwera/firewall. Rekomenduje się też weryfikację wygenerowanego kodu pod kątem bezpośredniego użycia funkcji deserializacji PHP.

Kogo dotyczy

Aplikacje korzystające z kodu PHP formularzy wygenerowanego przez PHP FormMail Generator (Jqueryform PHP FormMail Generator); szczegółowe informacje o wersjach dostępne w referencjach producenta i biuletynie CERT/KB (VU#494015)

Uwagi

Podatność powiązana z CVE-2016-9484 — łączne wykorzystanie obu umożliwia atak local file inclusion. Szczegóły techniczne dostępne w biuletynie CERT/CC VU#494015.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Jqueryform PHP Formmail Generator

    APP
    Jqueryform
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth BypassDeserialization
CWE
Referencje

Powiązane podatności

CVE-2016-9482CRITICAL9.8PL ✓ten sam produkt

Auth Bypass w kodzie generowanym przez PHP FormMail Generator

CVE-2016-9492CRITICAL9.8PL ✓ten sam produkt

Nieograniczony upload niebezpiecznych plików w PHP FormMail Generator

CVE-2016-9484HIGH7.5ten sam produkt

The generated PHP form code does not properly validate user input folder directories, allowing a remote unauth...

CVE-2016-9493MEDIUM6.1ten sam produkt

The code generated by PHP FormMail Generator prior to 17 December 2016 is vulnerable to stored cross-site scri...

CVE-2022-24984CRITICAL9.8PL ✓ten sam vendor

JQueryForm: nieuwierzytelniony upload pliku i RCE przez bypass walidacji