Podatność w komponencie Fred dla MODX Revolution (wersje poniżej 1.0.0-beta5) umożliwia zdalne wykonanie kodu (RCE) na skutek nieprawidłowej kontroli dostępu. Atakujący bez żadnego uwierzytelnienia może przesłać złośliwy plik PHP i przejąć kontrolę nad serwerem.
▸ Pokaż oryginał (EN)
Fred MODX Revolution < 1.0.0-beta5 is affected by: Incorrect Access Control - CWE-648. The impact is: Remote Code Execution. The component is: assets/components/fred/web/elfinder/connector.php. The attack vector is: Uploading a PHP file or change data in the database. The fixed version is: https://github.com/modxcms/fred/commit/139cefac83b2ead90da23187d92739dec79d3ccd and https://github.com/modxcms/fred/commit/01f0a3d1ae7f3970639c2a0db1887beba0065246.
Podatny komponent to plik assets/components/fred/web/elfinder/connector.php, będący częścią integratora menedżera plików elFinder. Brak właściwej weryfikacji uprawnień pozwala nieuwierzytelnionemu atakującemu na przesłanie pliku PHP na serwer lub manipulację danymi w bazie danych. Po wgraniu złośliwego pliku PHP możliwe jest jego zdalne wykonanie poprzez odwołanie się do niego przez przeglądarkę, co skutkuje pełnym RCE.
Atakujący może uzyskać pełną kontrolę nad serwerem — odczyt i modyfikację danych, wykonanie dowolnych poleceń systemowych oraz naruszenie poufności, integralności i dostępności aplikacji i systemu.
Należy zaktualizować komponent Fred do wersji 1.0.0-beta5 lub nowszej. Poprawki zostały wprowadzone w commitach: 139cefac83b2ead90da23187d92739dec79d3ccd oraz 01f0a3d1ae7f3970639c2a0db1887beba0065246 w repozytorium GitHub modxcms/fred. Jako środek tymczasowy należy ograniczyć dostęp sieciowy do pliku connector.php oraz zablokować możliwość przesyłania plików przez nieuwierzytelnionych użytkowników.
Fred dla MODX Revolution w wersjach poniżej 1.0.0-beta5
Dostępne jest publiczne nagranie wideo demonstrujące podatność (referencje wskazują na YouTube). Podatność dotyczy wersji beta oprogramowania.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModx Fred
APPModx1.0.0
Powiązane podatności
XXE w MODX CMS — ujawnienie informacji lub atak DoS
RCE w MODX Revolution — wykonanie kodu PHP przez parametr config_key
RCE w MODX Revolution — wykonanie kodu PHP przez setup/templates/findcore.php
MODX Revolution through 2.8.3-pl allows remote authenticated administrators to execute arbitrary code by uploa...
MODX Revolution Gallery 1.7.0 is affected by: CWE-434: Unrestricted Upload of File with Dangerous Type. The im...