Podatność w MODX Revolution 2.5.4-pl i wcześniejszych wersjach umożliwia zdalnym atakującym wykonanie dowolnego kodu PHP bez uwierzytelnienia. Krytyczny poziom zagrożenia wynika z pełnej ekspozycji sieciowej i braku jakichkolwiek wymagań wstępnych po stronie atakującego.
▸ Pokaż oryginał (EN)
setup/templates/findcore.php in MODX Revolution 2.5.4-pl and earlier allows remote attackers to execute arbitrary PHP code via the core_path parameter.
Plik setup/templates/findcore.php, dostępny podczas procesu instalacji, nie waliduje poprawnie parametru core_path przekazywanego przez użytkownika. Atakujący może dostarczyć spreparowaną wartość parametru core_path wskazującą na złośliwy plik PHP, co prowadzi do jego dołączenia i wykonania przez serwer. Jest to klasyczny przypadek CWE-94 — niekontrolowane wstrzyknięcie kodu (code injection).
Atakujący może uzyskać pełną kontrolę nad serwerem poprzez wykonanie dowolnego kodu PHP, co potencjalnie prowadzi do przejęcia systemu, kradzieży danych, instalacji backdoora lub dalszego lateral movement w sieci.
Należy zaktualizować MODX Revolution do wersji nowszej niż 2.5.4-pl zgodnie z referencjami producenta. Dodatkowo zaleca się usunięcie lub zablokowanie dostępu do katalogu setup/ po zakończeniu instalacji, ponieważ pliki instalacyjne nie powinny być dostępne publicznie w środowisku produkcyjnym.
MODX Revolution w wersji 2.5.4-pl oraz wszystkie wcześniejsze wersje.
Podatność została ujawniona w ramach odpowiedzialnego ujawnienia (Responsible Disclosure) przez badacza Mazin Ahmed w styczniu 2017 roku, zgodnie z publicznie dostępnym raportem powiązanym w referencjach.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModx Revolution
APPModx≤ 2.5.4
Powiązane podatności
XXE w MODX CMS — ujawnienie informacji lub atak DoS
RCE w MODX Revolution — wykonanie kodu PHP przez parametr config_key
MODX Revolution Gallery 1.7.0 is affected by: CWE-434: Unrestricted Upload of File with Dangerous Type. The im...
MODX Revolution version <=2.6.4 contains a Incorrect Access Control vulnerability in Filtering user parameters...
MODX Revolution version <=2.6.4 contains a Directory Traversal vulnerability in /core/model/modx/modmanagerreq...