I, Librarian w wersjach do 4.6 oraz 4.7 zawiera krytyczną podatność typu command injection w pliku batchimport.php, umożliwiającą zdalne wykonanie poleceń systemowych. Luka nie wymaga żadnego uwierzytelnienia, co czyni ją wyjątkowo niebezpieczną dla publicznie dostępnych instalacji.
▸ Pokaż oryginał (EN)
I, Librarian version <=4.6 & 4.7 is vulnerable to OS Command Injection in batchimport.php resulting the web server being fully compromised.
Podatność wynika z nieprawidłowej walidacji danych wejściowych przekazywanych do funkcji wykonującej polecenia systemowe w skrypcie batchimport.php (CWE-78 — OS Command Injection). Atakujący może spreparować żądanie HTTP zawierające złośliwy payload, który zostanie przekazany bezpośrednio do powłoki systemowej serwera. Brak wymagań co do uwierzytelnienia oraz niskie wymagania co do złożoności ataku (AC:L, PR:N, UI:N) sprawiają, że exploit może być przeprowadzony zdalnie przez dowolnego użytkownika sieci.
Skuteczne wykorzystanie podatności prowadzi do pełnego przejęcia serwera WWW — atakujący uzyskuje możliwość odczytu, modyfikacji i usunięcia danych oraz wykonywania dowolnych poleceń w kontekście procesu serwera WWW.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu sieciowego do aplikacji wyłącznie do zaufanych użytkowników oraz monitorowanie żądań kierowanych do pliku batchimport.php.
I, Librarian w wersjach 4.6 i wcześniejszych oraz 4.7
Podatność została ujawniona przez SEC Consult w poradniku opublikowanym 9 maja 2017 roku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HScilico I\, Librarian
APPScilico4.7≤ 4.6
Powiązane podatności
I, Librarian – nieprawidłowa kontrola dostępu do dyskusji projektowych
SSRF w I, Librarian — nieautoryzowany dostęp do zasobów wewnętrznych
XXE i SSRF w I-Librarian 4.8 — odczyt plików i fałszywe żądania
SSRF w I, Librarian umożliwiający reset hasła dowolnego użytkownika
Cross Site Scripting vulnerability in Martin Kucej i-librarian v.5.11.0 and before allows a local attacker to ...