Podatność w Pluck CMS 4.7.8 umożliwia zdalnym, nieuwierzytelnionym atakującym wykonanie dowolnego kodu na serwerze. Mechanizm filtrowania przesyłanych plików jest niewystarczający, co pozwala na obejście zabezpieczeń i uruchomienie złośliwego kodu.
▸ Pokaż oryginał (EN)
data/inc/files.php in Pluck 4.7.8 allows remote attackers to execute arbitrary code by uploading a .htaccess file that specifies SetHandler x-httpd-php for a .txt file, because only certain PHP-related filename extensions are blocked.
Plik data/inc/files.php odpowiedzialny za obsługę przesyłanych plików blokuje jedynie wybrane rozszerzenia powiązane z PHP, nie weryfikując jednak pliku .htaccess. Atakujący może przesłać plik .htaccess zawierający dyrektywę SetHandler x-httpd-php dla plików .txt, co nakazuje serwerowi Apache interpretować pliki tekstowe jako skrypty PHP. Następnie atakujący przesyła plik .txt zawierający złośliwy kod PHP, który serwer wykonuje jako skrypt. W ten sposób możliwe jest zdalne wykonanie dowolnego kodu (RCE) bez konieczności uwierzytelnienia.
Atakujący może uzyskać pełną kontrolę nad serwerem, wykonując dowolny kod z uprawnieniami procesu serwera WWW — w tym odczytywać, modyfikować i usuwać dane, a także eskalować atak na dalsze zasoby infrastruktury.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zalecana jest aktualizacja Pluck CMS do wersji nowszej niż 4.7.8. Jako dodatkowe zabezpieczenie należy rozważyć ograniczenie możliwości przesyłania plików przez nieuwierzytelnionych użytkowników oraz skonfigurowanie serwera WWW tak, aby blokował nadpisywanie pliku .htaccess przez użytkowników aplikacji.
Pluck CMS w wersji 4.7.8
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPluck Cms Pluck
APPPluck-Cms4.7.8
Powiązane podatności
Pluck CMS 4.7.18 — brak ograniczenia nieudanych prób logowania (brute force)
Zip Slip w Pluck CMS — path traversal i zdalne wykonanie kodu
RCE w Pluck CMS poprzez niebezpieczne przesyłanie plików
Pluck CMS — upload i wykonanie dowolnego kodu PHP przez fałszywy typ MIME
Pluck CMS — zdalne wykonanie kodu PHP przez upload pliku .phtml/.htaccess