CRITICAL🇬🇧 English

CVE-2017-9101

RCE w PlaySMS 1.4 via nagłówek User-Agent i upload pliku

CVSS 9.8v3.0pub. 2017-05-21upd. 2026-05-13

Podatność w PlaySMS 1.4 umożliwia zdalne wykonanie kodu (RCE) poprzez funkcję importu książki telefonicznej (import.php). Atakujący bez żadnego uwierzytelnienia może wykonać dowolny kod PHP na serwerze.

Pokaż oryginał (EN)

import.php (aka the Phonebook import feature) in PlaySMS 1.4 allows remote code execution via vectors involving the User-Agent HTTP header and PHP code in the name of a file.

🤖 Analiza AI
Jak działa

Funkcja importu książki telefonicznej (import.php) nieprawidłowo przetwarza dane wejściowe przekazywane przez użytkownika. Atakujący może umieścić kod PHP w nazwie przesyłanego pliku, a aplikacja wykona go po stronie serwera. Dodatkowo podatność można wykorzystać za pośrednictwem nagłówka HTTP User-Agent zawierającego złośliwy payload PHP. Brak walidacji tych danych wejściowych pozwala na przesłanie i wykonanie dowolnego kodu (CWE-434 — unrestricted upload of file with dangerous type).

Skutki

Atakujący może przejąć pełną kontrolę nad serwerem, wykonując dowolne polecenia systemowe, odczytując lub modyfikując dane oraz instalując backdoor. Podatność nie wymaga żadnego uwierzytelnienia, co drastycznie zwiększa ryzyko.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację PlaySMS do wersji wyższej niż 1.4. Dodatkowo należy ograniczyć dostęp do funkcji importu wyłącznie do autoryzowanych użytkowników oraz rozważyć blokadę dostępu do interfejsu administracyjnego z niezaufanych sieci.

Kogo dotyczy

PlaySMS w wersji 1.4

Uwagi

Dla tej podatności publicznie dostępne są co najmniej dwa exploity w bazie Exploit-DB (EDB-ID: 42044 oraz EDB-ID: 44598), co znacząco obniża próg wejścia dla potencjalnych atakujących.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Playsms

    APP
    Playsms
    1.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2020-8644CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PlaySMS — zdalne wykonanie kodu przez brak sanityzacji danych wejściowych (RCE)

CVE-2022-47034CRITICAL9.8PL ✓ten sam produkt

PlaySMS – pominięcie uwierzytelniania przez type juggling w /auth/fn.php

CVE-2021-40373CRITICAL9.8PL ✓ten sam produkt

playSMS — zdalne wykonanie kodu PHP poprzez panel konfiguracyjny (RCE)

CVE-2017-9080HIGH8.8ten sam produkt

PlaySMS 1.4 allows remote code execution because PHP code in the name of an uploaded .php file is executed. se...

CVE-2008-5881HIGH7.5ten sam produkt

Multiple directory traversal vulnerabilities in playSMS 0.9.3 allow remote attackers to include and execute ar...