CRITICAL🇬🇧 English

CVE-2019-13640

Command injection w qBittorrent przez metaznaki powłoki w nazwie torrenta

CVSS 9.8v3.0pub. 2019-07-17upd. 2024-11-21

qBittorrent przed wersją 4.1.7 zawiera podatność typu command injection w funkcji Application::runExternalProgram(), która umożliwia zdalne wykonanie poleceń systemowych. Atakujący może wywołać atak poprzez spreparowaną nazwę torrenta w kanale RSS, bez jakiegokolwiek uwierzytelnienia.

Pokaż oryginał (EN)

In qBittorrent before 4.1.7, the function Application::runExternalProgram() located in app/application.cpp allows command injection via shell metacharacters in the torrent name parameter or current tracker parameter, as demonstrated by remote command execution via a crafted name within an RSS feed.

🤖 Analiza AI
Jak działa

Funkcja Application::runExternalProgram() zlokalizowana w pliku app/application.cpp nieprawidłowo przetwarza dane wejściowe przekazywane jako parametr nazwy torrenta lub parametr bieżącego trackera. Metaznaki powłoki systemowej (shell metacharacters) zawarte w tych parametrach nie są odpowiednio filtrowane ani eskejpowane przed przekazaniem do wywołania systemowego. W rezultacie atakujący może osadzić złośliwe polecenia w nazwie torrenta wewnątrz kanału RSS, które zostaną wykonane w kontekście aplikacji qBittorrent na maszynie ofiary.

Skutki

Atakujący zdalnie i bez uwierzytelnienia może wykonać dowolne polecenia systemowe (RCE) na maszynie ofiary, uzyskując pełną kontrolę nad poufnością, integralnością danych oraz dostępnością systemu.

Mitygacja

Należy zaktualizować qBittorrent do wersji 4.1.7 lub nowszej. Dostępne są również aktualizacje w repozytoriach dystrybucji openSUSE oraz Fedora — należy zastosować patche zgodnie z odpowiednimi komunikatami bezpieczeństwa tych dystrybucji.

Kogo dotyczy

qBittorrent we wszystkich wersjach przed 4.1.7

Uwagi

Podatność jest możliwa do wykorzystania zdalnie poprzez spreparowany kanał RSS — scenariusz ataku nie wymaga żadnej interakcji użytkownika poza faktem subskrybowania złośliwego kanału RSS w aplikacji.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Qbittorrent

    APP
    Qbittorrent
    < 4.1.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2023-30801CRITICAL9.8PL ✓ten sam produkt

qBittorrent — domyślne dane logowania w interfejsie Web UI umożliwiają RCE

CVE-2024-51774HIGH8.1ten sam produkt

qBittorrent before 5.0.1 proceeds with use of https URLs even after certificate validation errors.

CVE-2017-12778HIGH7.1ten sam produkt

The UI Lock feature in qBittorrent version 3.3.15 is vulnerable to Authentication Bypass, which allows Attack ...

CVE-2025-54310MEDIUM4.0ten sam produkt

qBittorrent before 5.1.2 does not prevent access to a local file that is referenced in a link URL. This affect...

CVE-2017-6503MEDIUM6.1ten sam produkt

WebUI in qBittorrent before 3.3.11 did not escape many values, which could potentially lead to XSS.