Kod PHP generowany przez PHP FormMail Generator deserializuje niezaufane dane wejściowe w funkcji phpfmg_filman_download(), co pozwala zdalnemu, nieuwierzytelnionemu atakującemu na wstrzyknięcie kodu PHP. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
The PHP form code generated by PHP FormMail Generator deserializes untrusted input as part of the phpfmg_filman_download() function. A remote unauthenticated attacker may be able to use this vulnerability to inject PHP code, or along with CVE-2016-9484 to perform local file inclusion attacks and obtain files from the server.
Funkcja phpfmg_filman_download() w wygenerowanym kodzie formularza przetwarza dane przesłane przez użytkownika poprzez mechanizm deserializacji PHP bez uprzedniej weryfikacji ich źródła ani zawartości. Atakujący może dostarczyć spreparowany, złośliwy obiekt serializowany, który po deserializacji doprowadzi do wykonania arbitralnego kodu PHP na serwerze. Dodatkowo, w połączeniu z podatnością CVE-2016-9484, możliwe jest przeprowadzenie ataku local file inclusion (LFI) i odczytanie dowolnych plików z serwera.
Atakujący może uzyskać pełną kontrolę nad serwerem poprzez zdalne wykonanie kodu PHP (RCE), a także odczytać poufne pliki systemowe przy wykorzystaniu ataku local file inclusion. Skutkiem może być całkowite naruszenie poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się przegląd i aktualizację wszystkich formularzy wygenerowanych przez PHP FormMail Generator oraz ograniczenie dostępu do wrażliwych funkcji pobierania plików na poziomie serwera/firewall. Rekomenduje się też weryfikację wygenerowanego kodu pod kątem bezpośredniego użycia funkcji deserializacji PHP.
Aplikacje korzystające z kodu PHP formularzy wygenerowanego przez PHP FormMail Generator (Jqueryform PHP FormMail Generator); szczegółowe informacje o wersjach dostępne w referencjach producenta i biuletynie CERT/KB (VU#494015)
Podatność powiązana z CVE-2016-9484 — łączne wykorzystanie obu umożliwia atak local file inclusion. Szczegóły techniczne dostępne w biuletynie CERT/CC VU#494015.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HJqueryform PHP Formmail Generator
APPJqueryformwszystkie wersje
Powiązane podatności
Auth Bypass w kodzie generowanym przez PHP FormMail Generator
Nieograniczony upload niebezpiecznych plików w PHP FormMail Generator
The generated PHP form code does not properly validate user input folder directories, allowing a remote unauth...
The code generated by PHP FormMail Generator prior to 17 December 2016 is vulnerable to stored cross-site scri...
JQueryForm: nieuwierzytelniony upload pliku i RCE przez bypass walidacji