CRITICAL🇬🇧 English

CVE-2017-7324

RCE w MODX Revolution — wykonanie kodu PHP przez setup/templates/findcore.php

CVSS 9.8v3.1pub. 2017-03-30upd. 2026-05-13

Podatność w MODX Revolution 2.5.4-pl i wcześniejszych wersjach umożliwia zdalnym atakującym wykonanie dowolnego kodu PHP bez uwierzytelnienia. Krytyczny poziom zagrożenia wynika z pełnej ekspozycji sieciowej i braku jakichkolwiek wymagań wstępnych po stronie atakującego.

Pokaż oryginał (EN)

setup/templates/findcore.php in MODX Revolution 2.5.4-pl and earlier allows remote attackers to execute arbitrary PHP code via the core_path parameter.

🤖 Analiza AI
Jak działa

Plik setup/templates/findcore.php, dostępny podczas procesu instalacji, nie waliduje poprawnie parametru core_path przekazywanego przez użytkownika. Atakujący może dostarczyć spreparowaną wartość parametru core_path wskazującą na złośliwy plik PHP, co prowadzi do jego dołączenia i wykonania przez serwer. Jest to klasyczny przypadek CWE-94 — niekontrolowane wstrzyknięcie kodu (code injection).

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem poprzez wykonanie dowolnego kodu PHP, co potencjalnie prowadzi do przejęcia systemu, kradzieży danych, instalacji backdoora lub dalszego lateral movement w sieci.

Mitygacja

Należy zaktualizować MODX Revolution do wersji nowszej niż 2.5.4-pl zgodnie z referencjami producenta. Dodatkowo zaleca się usunięcie lub zablokowanie dostępu do katalogu setup/ po zakończeniu instalacji, ponieważ pliki instalacyjne nie powinny być dostępne publicznie w środowisku produkcyjnym.

Kogo dotyczy

MODX Revolution w wersji 2.5.4-pl oraz wszystkie wcześniejsze wersje.

Uwagi

Podatność została ujawniona w ramach odpowiedzialnego ujawnienia (Responsible Disclosure) przez badacza Mazin Ahmed w styczniu 2017 roku, zgodnie z publicznie dostępnym raportem powiązanym w referencjach.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Modx Revolution

    APP
    Modx
    ≤ 2.5.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-25911CRITICAL9.1PL ✓ten sam produkt

XXE w MODX CMS — ujawnienie informacji lub atak DoS

CVE-2017-7321CRITICAL9.8PL ✓ten sam produkt

RCE w MODX Revolution — wykonanie kodu PHP przez parametr config_key

CVE-2019-1010123HIGH7.5ten sam produkt

MODX Revolution Gallery 1.7.0 is affected by: CWE-434: Unrestricted Upload of File with Dangerous Type. The im...

CVE-2018-1000207HIGH7.2ten sam produkt

MODX Revolution version <=2.6.4 contains a Incorrect Access Control vulnerability in Filtering user parameters...

CVE-2018-1000208HIGH7.5ten sam produkt

MODX Revolution version <=2.6.4 contains a Directory Traversal vulnerability in /core/model/modx/modmanagerreq...