Podatność w Pluck CMS przed wersją 4.7.7-dev2 umożliwia nieuwierzytelnionemu zdalnie atakującemu przesłanie pliku .htaccess jako rzekomego obrazu JPEG i wykonanie dowolnego kodu PHP. Ze względu na brak uwierzytelnienia i pełny zakres skutków (poufność, integralność, dostępność) podatność oceniono jako krytyczną (CVSS 9.8).
▸ Pokaż oryginał (EN)
An issue was discovered in Pluck before 4.7.7-dev2. /data/inc/images.php allows remote attackers to upload and execute arbitrary PHP code by using the image/jpeg content type for a .htaccess file.
Plik /data/inc/images.php odpowiedzialny za obsługę przesyłanych obrazów nie weryfikuje poprawnie rozszerzenia ani rzeczywistej zawartości przesyłanego pliku — opiera się jedynie na nagłówku Content-Type podanym przez klienta. Atakujący przesyła plik .htaccess z nagłówkiem 'Content-Type: image/jpeg', co pozwala ominąć mechanizm walidacji. Umieszczony plik .htaccess może następnie skonfigurować serwer Apache do traktowania wybranych plików jako PHP, umożliwiając wykonanie złośliwego kodu po stronie serwera (CWE-434: Unrestricted Upload of File with Dangerous Type).
Atakujący uzyskuje możliwość zdalnego wykonania dowolnego kodu PHP na serwerze (RCE), co prowadzi do całkowitego przejęcia kontroli nad aplikacją i środowiskiem hostingowym, wycieku danych oraz potencjalnego zniszczenia lub modyfikacji zawartości serwisu.
Należy zaktualizować Pluck CMS do wersji 4.7.7-dev2 lub nowszej, w której opisana podatność została usunięta. Szczegóły dostępne w referencjach producenta pod adresem: https://github.com/pluck-cms/pluck/releases/tag/4.7.7-dev2
Pluck CMS we wszystkich wersjach przed 4.7.7-dev2
Podatność zgłoszona i udokumentowana w publicznym zgłoszeniu na platformie GitHub (issue #61). Fix wprowadzono w wydaniu 4.7.7-dev2.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPluck Cms Pluck
APPPluck-Cms4.7.7≤ 4.7.7
Powiązane podatności
Pluck CMS 4.7.18 — brak ograniczenia nieudanych prób logowania (brute force)
Zip Slip w Pluck CMS — path traversal i zdalne wykonanie kodu
RCE w Pluck CMS poprzez niebezpieczne przesyłanie plików
Pluck CMS 4.7.8 — zdalne wykonanie kodu przez upload pliku .htaccess
Pluck CMS — zdalne wykonanie kodu PHP przez upload pliku .phtml/.htaccess