CRITICAL✓ PATCH🇬🇧 English

CVE-2018-8073

Zdalne wykonanie kodu LUA w Yii Framework przez rozszerzenie Redis

CVSS 9.8v3.0pub. 2018-03-21upd. 2024-11-21

Podatność w Yii Framework w wersjach 2.x przed 2.0.15 umożliwia zdalnym atakującym wykonanie dowolnego kodu LUA za pośrednictwem rozszerzenia Redis. Ze względu na brak wymagań dotyczących uwierzytelnienia oraz sieciowy wektor ataku podatność stanowi krytyczne zagrożenie dla aplikacji webowych opartych na tym frameworku.

Pokaż oryginał (EN)

Yii 2.x before 2.0.15 allows remote attackers to execute arbitrary LUA code via a variant of the CVE-2018-7269 attack in conjunction with the Redis extension.

🤖 Analiza AI
Jak działa

Podatność (sklasyfikowana jako CWE-94 — niewłaściwa neutralizacja dyrektyw w generowanym kodzie) polega na możliwości wstrzyknięcia i wykonania złośliwego kodu LUA poprzez rozszerzenie Redis w Yii. Atak stanowi wariant podatności CVE-2018-7269 i jest realizowany zdalnie, bez konieczności posiadania uprawnień ani interakcji użytkownika. Atakujący może spreparować odpowiednie żądanie, które zostanie przekazane do interpretera LUA przez warstwę integracji z Redis.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu (RCE) w kontekście aplikacji, co może prowadzić do pełnego przejęcia kontroli nad serwerem, wycieku danych oraz naruszenia integralności i dostępności systemu.

Mitygacja

Należy niezwłocznie zaktualizować Yii Framework do wersji 2.0.15 lub nowszej, w której producent wprowadził poprawki bezpieczeństwa. Szczegóły patcha dostępne są w oficjalnym komunikacie producenta pod adresem: http://www.yiiframework.com/news/168/releasing-yii-2-0-15-and-database-extensions-with-security-fixes/

Kogo dotyczy

Yii Framework w wersjach 2.x przed 2.0.15 z zainstalowanym rozszerzeniem Redis.

Uwagi

Podatność jest powiązana z CVE-2018-7269 i stanowi jej wariant wykorzystywany w połączeniu z rozszerzeniem Redis. Producent wydał poprawkę w ramach zbiorczego wydania bezpieczeństwa Yii 2.0.15.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Yiiframework Yii

    APP
    Yiiframework
    < 2.0.15
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2024-58136CRITICAL9.0⚠ KEVPL ✓ten sam produkt

Yii 2 — nieprawidłowa obsługa behavior z kluczem __class umożliwia RCE

CVE-2024-4990CRITICAL9.1PL ✓ten sam produkt

Yii2: Instantiacja dowolnych klas przez metodę __set() w klasie Component

CVE-2015-5467CRITICAL9.8PL ✓ten sam produkt

Path Traversal w Yii2 umożliwiający wykonanie dowolnego pliku PHP

CVE-2023-26750CRITICAL9.8PL ✓ten sam produkt

SQL injection w Yii 2 Framework umożliwiający zdalne wykonanie kodu

CVE-2018-7269CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Yii 2.x — podatna funkcja findByCondition()