Kod wygenerowany przez PHP FormMail Generator przed 17 grudnia 2016 r. zawiera podatność umożliwiającą przesyłanie niebezpiecznych typów plików bez odpowiednich ograniczeń. Atakujący może przesłać plik PHP i doprowadzić do zdalnego wykonania kodu na serwerze.
▸ Pokaż oryginał (EN)
The code generated by PHP FormMail Generator prior to 17 December 2016 is vulnerable to unrestricted upload of dangerous file types. In the generated form.lib.php file, upload file types are checked against a hard-coded list of dangerous extensions. This list does not include all variations of PHP files, which may lead to execution of the contained PHP code if the attacker can guess the uploaded filename. The form by default appends a short random string to the end of the filename.
W wygenerowanym pliku form.lib.php weryfikacja przesyłanych plików opiera się na statycznej, zakodowanej na stałe liście niebezpiecznych rozszerzeń. Lista ta nie obejmuje wszystkich wariantów rozszerzeń plików PHP (np. .php5, .phtml, .phar i innych alternatywnych rozszerzeń). Atakujący może przesłać plik PHP z rozszerzeniem pominiętym na liście blokad, a następnie — zgadując nazwę pliku (formularz domyślnie dodaje krótki losowy ciąg znaków na końcu nazwy) — wywołać go bezpośrednio przez serwer WWW. Skutkuje to wykonaniem zawartego w pliku kodu PHP po stronie serwera.
Atakujący może uzyskać pełną kontrolę nad serwerem poprzez zdalne wykonanie dowolnego kodu (RCE), co zagraża poufności, integralności i dostępności systemu.
Należy ponownie wygenerować kod formularza przy użyciu zaktualizowanej wersji PHP FormMail Generator (po 17 grudnia 2016 r.) i zastąpić nim istniejący plik form.lib.php. Dodatkowo zaleca się wdrożenie weryfikacji typów plików po stronie serwera opartej na białej liście dozwolonych rozszerzeń oraz ograniczenie możliwości bezpośredniego wykonywania plików w katalogach przeznaczonych na przesyłane pliki.
Kod wygenerowany przez PHP FormMail Generator (Jqueryform) przed 17 grudnia 2016 r. — wszystkie aplikacje korzystające z pliku form.lib.php wygenerowanego przed tą datą
Podatność dotyczy nie samej aplikacji PHP FormMail Generator, lecz kodu przez nią wygenerowanego — wszystkie wdrożenia oparte na kodzie sprzed 17 grudnia 2016 r. wymagają indywidualnej aktualizacji, niezależnie od daty instalacji generatora.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HJqueryform PHP Formmail Generator
APPJqueryform< 2016-12-17
Powiązane podatności
Auth Bypass w kodzie generowanym przez PHP FormMail Generator
PHP FormMail Generator — deserializacja niezaufanych danych umożliwia RCE
The generated PHP form code does not properly validate user input folder directories, allowing a remote unauth...
The code generated by PHP FormMail Generator prior to 17 December 2016 is vulnerable to stored cross-site scri...
JQueryForm: nieuwierzytelniony upload pliku i RCE przez bypass walidacji