CRITICAL🇬🇧 English

CVE-2017-1000235

OS Command Injection w I, Librarian — pełne przejęcie serwera WWW

CVSS 9.8v3.1pub. 2017-11-17upd. 2025-12-05

I, Librarian w wersjach do 4.6 oraz 4.7 zawiera krytyczną podatność typu command injection w pliku batchimport.php, umożliwiającą zdalne wykonanie poleceń systemowych. Luka nie wymaga żadnego uwierzytelnienia, co czyni ją wyjątkowo niebezpieczną dla publicznie dostępnych instalacji.

Pokaż oryginał (EN)

I, Librarian version <=4.6 & 4.7 is vulnerable to OS Command Injection in batchimport.php resulting the web server being fully compromised.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej walidacji danych wejściowych przekazywanych do funkcji wykonującej polecenia systemowe w skrypcie batchimport.php (CWE-78 — OS Command Injection). Atakujący może spreparować żądanie HTTP zawierające złośliwy payload, który zostanie przekazany bezpośrednio do powłoki systemowej serwera. Brak wymagań co do uwierzytelnienia oraz niskie wymagania co do złożoności ataku (AC:L, PR:N, UI:N) sprawiają, że exploit może być przeprowadzony zdalnie przez dowolnego użytkownika sieci.

Skutki

Skuteczne wykorzystanie podatności prowadzi do pełnego przejęcia serwera WWW — atakujący uzyskuje możliwość odczytu, modyfikacji i usunięcia danych oraz wykonywania dowolnych poleceń w kontekście procesu serwera WWW.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu sieciowego do aplikacji wyłącznie do zaufanych użytkowników oraz monitorowanie żądań kierowanych do pliku batchimport.php.

Kogo dotyczy

I, Librarian w wersjach 4.6 i wcześniejszych oraz 4.7

Uwagi

Podatność została ujawniona przez SEC Consult w poradniku opublikowanym 9 maja 2017 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Scilico I\, Librarian

    APP
    Scilico
    4.7≤ 4.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2018-1000141CRITICAL9.1PL ✓ten sam produkt

I, Librarian – nieprawidłowa kontrola dostępu do dyskusji projektowych

CVE-2018-1000138CRITICAL9.1PL ✓ten sam produkt

SSRF w I, Librarian — nieautoryzowany dostęp do zasobów wewnętrznych

CVE-2018-1000124CRITICAL10.0PL ✓ten sam produkt

XXE i SSRF w I-Librarian 4.8 — odczyt plików i fałszywe żądania

CVE-2017-1000237CRITICAL9.8PL ✓ten sam produkt

SSRF w I, Librarian umożliwiający reset hasła dowolnego użytkownika

CVE-2024-40500HIGH8.6ten sam produkt

Cross Site Scripting vulnerability in Martin Kucej i-librarian v.5.11.0 and before allows a local attacker to ...