CRITICAL🇬🇧 English

CVE-2018-11331

Pluck CMS — zdalne wykonanie kodu PHP przez upload pliku .phtml/.htaccess

CVSS 9.8v3.0pub. 2018-05-21upd. 2024-11-21

W systemie zarządzania treścią Pluck CMS przed wersją 4.7.6 istnieje możliwość zdalnego wykonania kodu PHP (RCE) poprzez przesłanie pliku o niebezpiecznym rozszerzeniu. Podatność jest krytyczna, ponieważ umożliwia nieuwierzytelnionemu atakującemu przejęcie pełnej kontroli nad serwerem.

Pokaż oryginał (EN)

An issue was discovered in Pluck before 4.7.6. Remote PHP code execution is possible because the set of disallowed filetypes for uploads in missing some applicable ones such as .phtml and .htaccess.

🤖 Analiza AI
Jak działa

Mechanizm filtrowania przesyłanych plików nie blokował wszystkich niebezpiecznych rozszerzeń — lista zabronionych typów plików pomijała m.in. .phtml oraz .htaccess. Atakujący mógł przesłać plik z rozszerzeniem .phtml zawierający złośliwy kod PHP, który następnie był interpretowany przez serwer WWW. Plik .htaccess mógł być z kolei użyty do zmiany konfiguracji serwera Apache, co umożliwiało wykonanie kodu z pozornie bezpiecznych plików (CWE-434: Unrestricted Upload of File with Dangerous Type).

Skutki

Atakujący może zdalnie wykonać dowolny kod PHP na serwerze, co prowadzi do pełnego przejęcia serwera, kradzieży danych, modyfikacji treści serwisu lub wykorzystania go jako punktu wyjścia do dalszych ataków w infrastrukturze.

Mitygacja

Należy zaktualizować Pluck CMS do wersji 4.7.6 lub nowszej, w której rozszerzono listę blokowanych rozszerzeń plików. Szczegóły poprawki dostępne są w repozytorium producenta pod adresem: https://github.com/pluck-cms/pluck/commit/8f6541e60c9435e82e9c531a20cb3c218d36976e

Kogo dotyczy

Pluck CMS we wszystkich wersjach przed 4.7.6

Uwagi

Podatność zgłoszona jako issue #58 w repozytorium GitHub projektu Pluck CMS. Poprawka wdrożona w commicie 8f6541e60c9435e82e9c531a20cb3c218d36976e.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Pluck Cms Pluck

    APP
    Pluck-Cms
    < 4.7.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2024-43042CRITICAL9.8PL ✓ten sam produkt

Pluck CMS 4.7.18 — brak ograniczenia nieudanych prób logowania (brute force)

CVE-2021-31746CRITICAL9.8PL ✓ten sam produkt

Zip Slip w Pluck CMS — path traversal i zdalne wykonanie kodu

CVE-2020-20951CRITICAL9.8PL ✓ten sam produkt

RCE w Pluck CMS poprzez niebezpieczne przesyłanie plików

CVE-2019-11344CRITICAL9.8PL ✓ten sam produkt

Pluck CMS 4.7.8 — zdalne wykonanie kodu przez upload pliku .htaccess

CVE-2018-11736CRITICAL9.8PL ✓ten sam produkt

Pluck CMS — upload i wykonanie dowolnego kodu PHP przez fałszywy typ MIME