Podatność w MODX Revolution 2.5.4-pl i wcześniejszych wersjach umożliwia zdalnym atakującym wykonanie dowolnego kodu PHP bez uwierzytelnienia. Ze względu na krytyczny wynik CVSS (9.8) oraz brak wymagań co do uprawnień, stanowi poważne zagrożenie dla każdej narażonej instalacji.
▸ Pokaż oryginał (EN)
setup/controllers/welcome.php in MODX Revolution 2.5.4-pl and earlier allows remote attackers to execute arbitrary PHP code via the config_key parameter to the setup/index.php?action=welcome URI.
Plik setup/controllers/welcome.php nie waliduje poprawnie wartości parametru config_key przekazywanego przez żądanie HTTP do endpointu setup/index.php?action=welcome. Atakujący może dostarczyć spreparowaną wartość parametru, która zostaje następnie zinterpretowana i wykonana jako kod PHP przez serwer (CWE-94 — code injection). Atak jest możliwy zdalnie, bez konieczności posiadania konta ani interakcji ze strony użytkownika.
Atakujący może wykonać dowolny kod PHP w kontekście serwera WWW, co w praktyce oznacza pełne przejęcie kontroli nad aplikacją, bazą danych oraz potencjalnie całym serwerem. Skutkiem może być kradzież danych, instalacja backdoora lub dalszy lateral movement w sieci.
Należy jak najszybciej zaktualizować MODX Revolution do wersji wyższej niż 2.5.4-pl zgodnie z informacjami producenta. Dodatkowo zaleca się usunięcie lub zablokowanie dostępu do katalogu setup/ po zakończeniu instalacji, ponieważ nie powinien on być dostępny publicznie w środowisku produkcyjnym.
MODX Revolution w wersji 2.5.4-pl oraz wszystkich wcześniejszych wersjach
Podatność została zgłoszona w ramach odpowiedzialnego ujawnienia (responsible disclosure) przez badacza Mazina Ahmeda w styczniu 2017 roku, co wynika z referencji do publicznego raportu dostępnego pod adresem mazinahmed.net.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModx Revolution
APPModx≤ 2.5.4
Powiązane podatności
XXE w MODX CMS — ujawnienie informacji lub atak DoS
RCE w MODX Revolution — wykonanie kodu PHP przez setup/templates/findcore.php
MODX Revolution Gallery 1.7.0 is affected by: CWE-434: Unrestricted Upload of File with Dangerous Type. The im...
MODX Revolution version <=2.6.4 contains a Incorrect Access Control vulnerability in Filtering user parameters...
MODX Revolution version <=2.6.4 contains a Directory Traversal vulnerability in /core/model/modx/modmanagerreq...