CRITICAL🇬🇧 English

CVE-2019-11344

Pluck CMS 4.7.8 — zdalne wykonanie kodu przez upload pliku .htaccess

CVSS 9.8v3.0pub. 2019-04-19upd. 2024-11-21

Podatność w Pluck CMS 4.7.8 umożliwia zdalnym, nieuwierzytelnionym atakującym wykonanie dowolnego kodu na serwerze. Mechanizm filtrowania przesyłanych plików jest niewystarczający, co pozwala na obejście zabezpieczeń i uruchomienie złośliwego kodu.

Pokaż oryginał (EN)

data/inc/files.php in Pluck 4.7.8 allows remote attackers to execute arbitrary code by uploading a .htaccess file that specifies SetHandler x-httpd-php for a .txt file, because only certain PHP-related filename extensions are blocked.

🤖 Analiza AI
Jak działa

Plik data/inc/files.php odpowiedzialny za obsługę przesyłanych plików blokuje jedynie wybrane rozszerzenia powiązane z PHP, nie weryfikując jednak pliku .htaccess. Atakujący może przesłać plik .htaccess zawierający dyrektywę SetHandler x-httpd-php dla plików .txt, co nakazuje serwerowi Apache interpretować pliki tekstowe jako skrypty PHP. Następnie atakujący przesyła plik .txt zawierający złośliwy kod PHP, który serwer wykonuje jako skrypt. W ten sposób możliwe jest zdalne wykonanie dowolnego kodu (RCE) bez konieczności uwierzytelnienia.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem, wykonując dowolny kod z uprawnieniami procesu serwera WWW — w tym odczytywać, modyfikować i usuwać dane, a także eskalować atak na dalsze zasoby infrastruktury.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zalecana jest aktualizacja Pluck CMS do wersji nowszej niż 4.7.8. Jako dodatkowe zabezpieczenie należy rozważyć ograniczenie możliwości przesyłania plików przez nieuwierzytelnionych użytkowników oraz skonfigurowanie serwera WWW tak, aby blokował nadpisywanie pliku .htaccess przez użytkowników aplikacji.

Kogo dotyczy

Pluck CMS w wersji 4.7.8

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Pluck Cms Pluck

    APP
    Pluck-Cms
    4.7.8
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2024-43042CRITICAL9.8PL ✓ten sam produkt

Pluck CMS 4.7.18 — brak ograniczenia nieudanych prób logowania (brute force)

CVE-2021-31746CRITICAL9.8PL ✓ten sam produkt

Zip Slip w Pluck CMS — path traversal i zdalne wykonanie kodu

CVE-2020-20951CRITICAL9.8PL ✓ten sam produkt

RCE w Pluck CMS poprzez niebezpieczne przesyłanie plików

CVE-2018-11736CRITICAL9.8PL ✓ten sam produkt

Pluck CMS — upload i wykonanie dowolnego kodu PHP przez fałszywy typ MIME

CVE-2018-11331CRITICAL9.8PL ✓ten sam produkt

Pluck CMS — zdalne wykonanie kodu PHP przez upload pliku .phtml/.htaccess