Podatność w Yii Framework w wersjach 2.x przed 2.0.15 umożliwia zdalnym atakującym wykonanie dowolnego kodu LUA za pośrednictwem rozszerzenia Redis. Ze względu na brak wymagań dotyczących uwierzytelnienia oraz sieciowy wektor ataku podatność stanowi krytyczne zagrożenie dla aplikacji webowych opartych na tym frameworku.
▸ Pokaż oryginał (EN)
Yii 2.x before 2.0.15 allows remote attackers to execute arbitrary LUA code via a variant of the CVE-2018-7269 attack in conjunction with the Redis extension.
Podatność (sklasyfikowana jako CWE-94 — niewłaściwa neutralizacja dyrektyw w generowanym kodzie) polega na możliwości wstrzyknięcia i wykonania złośliwego kodu LUA poprzez rozszerzenie Redis w Yii. Atak stanowi wariant podatności CVE-2018-7269 i jest realizowany zdalnie, bez konieczności posiadania uprawnień ani interakcji użytkownika. Atakujący może spreparować odpowiednie żądanie, które zostanie przekazane do interpretera LUA przez warstwę integracji z Redis.
Skuteczne wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu (RCE) w kontekście aplikacji, co może prowadzić do pełnego przejęcia kontroli nad serwerem, wycieku danych oraz naruszenia integralności i dostępności systemu.
Należy niezwłocznie zaktualizować Yii Framework do wersji 2.0.15 lub nowszej, w której producent wprowadził poprawki bezpieczeństwa. Szczegóły patcha dostępne są w oficjalnym komunikacie producenta pod adresem: http://www.yiiframework.com/news/168/releasing-yii-2-0-15-and-database-extensions-with-security-fixes/
Yii Framework w wersjach 2.x przed 2.0.15 z zainstalowanym rozszerzeniem Redis.
Podatność jest powiązana z CVE-2018-7269 i stanowi jej wariant wykorzystywany w połączeniu z rozszerzeniem Redis. Producent wydał poprawkę w ramach zbiorczego wydania bezpieczeństwa Yii 2.0.15.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HYiiframework Yii
APPYiiframework< 2.0.15
Powiązane podatności
Yii 2 — nieprawidłowa obsługa behavior z kluczem __class umożliwia RCE
Yii2: Instantiacja dowolnych klas przez metodę __set() w klasie Component
Path Traversal w Yii2 umożliwiający wykonanie dowolnego pliku PHP
SQL injection w Yii 2 Framework umożliwiający zdalne wykonanie kodu
SQL Injection w Yii 2.x — podatna funkcja findByCondition()