W systemie zarządzania treścią Pluck CMS przed wersją 4.7.6 istnieje możliwość zdalnego wykonania kodu PHP (RCE) poprzez przesłanie pliku o niebezpiecznym rozszerzeniu. Podatność jest krytyczna, ponieważ umożliwia nieuwierzytelnionemu atakującemu przejęcie pełnej kontroli nad serwerem.
▸ Pokaż oryginał (EN)
An issue was discovered in Pluck before 4.7.6. Remote PHP code execution is possible because the set of disallowed filetypes for uploads in missing some applicable ones such as .phtml and .htaccess.
Mechanizm filtrowania przesyłanych plików nie blokował wszystkich niebezpiecznych rozszerzeń — lista zabronionych typów plików pomijała m.in. .phtml oraz .htaccess. Atakujący mógł przesłać plik z rozszerzeniem .phtml zawierający złośliwy kod PHP, który następnie był interpretowany przez serwer WWW. Plik .htaccess mógł być z kolei użyty do zmiany konfiguracji serwera Apache, co umożliwiało wykonanie kodu z pozornie bezpiecznych plików (CWE-434: Unrestricted Upload of File with Dangerous Type).
Atakujący może zdalnie wykonać dowolny kod PHP na serwerze, co prowadzi do pełnego przejęcia serwera, kradzieży danych, modyfikacji treści serwisu lub wykorzystania go jako punktu wyjścia do dalszych ataków w infrastrukturze.
Należy zaktualizować Pluck CMS do wersji 4.7.6 lub nowszej, w której rozszerzono listę blokowanych rozszerzeń plików. Szczegóły poprawki dostępne są w repozytorium producenta pod adresem: https://github.com/pluck-cms/pluck/commit/8f6541e60c9435e82e9c531a20cb3c218d36976e
Pluck CMS we wszystkich wersjach przed 4.7.6
Podatność zgłoszona jako issue #58 w repozytorium GitHub projektu Pluck CMS. Poprawka wdrożona w commicie 8f6541e60c9435e82e9c531a20cb3c218d36976e.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPluck Cms Pluck
APPPluck-Cms< 4.7.6
Powiązane podatności
Pluck CMS 4.7.18 — brak ograniczenia nieudanych prób logowania (brute force)
Zip Slip w Pluck CMS — path traversal i zdalne wykonanie kodu
RCE w Pluck CMS poprzez niebezpieczne przesyłanie plików
Pluck CMS 4.7.8 — zdalne wykonanie kodu przez upload pliku .htaccess
Pluck CMS — upload i wykonanie dowolnego kodu PHP przez fałszywy typ MIME