October CMS w wersji build 412 zawiera krytyczną podatność umożliwiającą wykonanie dowolnego kodu PHP za pośrednictwem funkcji menedżera zasobów (asset manager). Skuteczne wykorzystanie podatności prowadzi do całkowitego przejęcia kontroli nad witryną oraz potencjalnie innymi aplikacjami na tym samym serwerze.
▸ Pokaż oryginał (EN)
October CMS build 412 is vulnerable to PHP code execution in the asset manager functionality resulting in site compromise and possibly other applications on the server.
Podatność (CWE-94 — code injection) polega na braku odpowiedniej walidacji lub filtrowania danych wejściowych w funkcjonalności menedżera zasobów October CMS. Atakujący może przesłać lub zmodyfikować plik w taki sposób, aby zawierał złośliwy kod PHP, który następnie zostaje wykonany przez serwer. Ponieważ atak nie wymaga uwierzytelnienia, żadnych specjalnych uprawnień ani interakcji ofiary (wektor AV:N/AC:L/PR:N/UI:N), może zostać przeprowadzony zdalnie przez dowolną nieuprawnioną osobę.
Atakujący uzyskuje możliwość wykonania dowolnego kodu PHP na serwerze, co może skutkować pełnym przejęciem aplikacji, wyciekiem danych, modyfikacją treści witryny, a także zagrożeniem dla innych aplikacji działających na tym samym serwerze.
Należy niezwłocznie zaktualizować October CMS do wersji build 413 (v1.0.413) lub nowszej, w której podatność została usunięta zgodnie z dostępnymi referencjami producenta.
October CMS build 412 (wersja v1.0.412)
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOctobercms October
APPOctobercms≤ 1.0.412
Powiązane podatności
October CMS — ucieczka z piaskownicy Twig i wykonanie arbitralnego PHP
October CMS: reaktywacja wygasłej sesji po ponownym logowaniu
October CMS – manipulacja ścieżką pliku w funkcji przenoszenia zasobów
October CMS: modyfikacja konfiguracji Apache przez niebezpieczny upload pliku
octobercms in a CMS platform based on the Laravel PHP Framework. In affected versions of the october/system pa...