CRITICAL🇬🇧 English

CVE-2017-7321

RCE w MODX Revolution — wykonanie kodu PHP przez parametr config_key

CVSS 9.8v3.1pub. 2017-03-30upd. 2026-05-13

Podatność w MODX Revolution 2.5.4-pl i wcześniejszych wersjach umożliwia zdalnym atakującym wykonanie dowolnego kodu PHP bez uwierzytelnienia. Ze względu na krytyczny wynik CVSS (9.8) oraz brak wymagań co do uprawnień, stanowi poważne zagrożenie dla każdej narażonej instalacji.

Pokaż oryginał (EN)

setup/controllers/welcome.php in MODX Revolution 2.5.4-pl and earlier allows remote attackers to execute arbitrary PHP code via the config_key parameter to the setup/index.php?action=welcome URI.

🤖 Analiza AI
Jak działa

Plik setup/controllers/welcome.php nie waliduje poprawnie wartości parametru config_key przekazywanego przez żądanie HTTP do endpointu setup/index.php?action=welcome. Atakujący może dostarczyć spreparowaną wartość parametru, która zostaje następnie zinterpretowana i wykonana jako kod PHP przez serwer (CWE-94 — code injection). Atak jest możliwy zdalnie, bez konieczności posiadania konta ani interakcji ze strony użytkownika.

Skutki

Atakujący może wykonać dowolny kod PHP w kontekście serwera WWW, co w praktyce oznacza pełne przejęcie kontroli nad aplikacją, bazą danych oraz potencjalnie całym serwerem. Skutkiem może być kradzież danych, instalacja backdoora lub dalszy lateral movement w sieci.

Mitygacja

Należy jak najszybciej zaktualizować MODX Revolution do wersji wyższej niż 2.5.4-pl zgodnie z informacjami producenta. Dodatkowo zaleca się usunięcie lub zablokowanie dostępu do katalogu setup/ po zakończeniu instalacji, ponieważ nie powinien on być dostępny publicznie w środowisku produkcyjnym.

Kogo dotyczy

MODX Revolution w wersji 2.5.4-pl oraz wszystkich wcześniejszych wersjach

Uwagi

Podatność została zgłoszona w ramach odpowiedzialnego ujawnienia (responsible disclosure) przez badacza Mazina Ahmeda w styczniu 2017 roku, co wynika z referencji do publicznego raportu dostępnego pod adresem mazinahmed.net.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Modx Revolution

    APP
    Modx
    ≤ 2.5.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-25911CRITICAL9.1PL ✓ten sam produkt

XXE w MODX CMS — ujawnienie informacji lub atak DoS

CVE-2017-7324CRITICAL9.8PL ✓ten sam produkt

RCE w MODX Revolution — wykonanie kodu PHP przez setup/templates/findcore.php

CVE-2019-1010123HIGH7.5ten sam produkt

MODX Revolution Gallery 1.7.0 is affected by: CWE-434: Unrestricted Upload of File with Dangerous Type. The im...

CVE-2018-1000207HIGH7.2ten sam produkt

MODX Revolution version <=2.6.4 contains a Incorrect Access Control vulnerability in Filtering user parameters...

CVE-2018-1000208HIGH7.5ten sam produkt

MODX Revolution version <=2.6.4 contains a Directory Traversal vulnerability in /core/model/modx/modmanagerreq...