qBittorrent przed wersją 4.1.7 zawiera podatność typu command injection w funkcji Application::runExternalProgram(), która umożliwia zdalne wykonanie poleceń systemowych. Atakujący może wywołać atak poprzez spreparowaną nazwę torrenta w kanale RSS, bez jakiegokolwiek uwierzytelnienia.
▸ Pokaż oryginał (EN)
In qBittorrent before 4.1.7, the function Application::runExternalProgram() located in app/application.cpp allows command injection via shell metacharacters in the torrent name parameter or current tracker parameter, as demonstrated by remote command execution via a crafted name within an RSS feed.
Funkcja Application::runExternalProgram() zlokalizowana w pliku app/application.cpp nieprawidłowo przetwarza dane wejściowe przekazywane jako parametr nazwy torrenta lub parametr bieżącego trackera. Metaznaki powłoki systemowej (shell metacharacters) zawarte w tych parametrach nie są odpowiednio filtrowane ani eskejpowane przed przekazaniem do wywołania systemowego. W rezultacie atakujący może osadzić złośliwe polecenia w nazwie torrenta wewnątrz kanału RSS, które zostaną wykonane w kontekście aplikacji qBittorrent na maszynie ofiary.
Atakujący zdalnie i bez uwierzytelnienia może wykonać dowolne polecenia systemowe (RCE) na maszynie ofiary, uzyskując pełną kontrolę nad poufnością, integralnością danych oraz dostępnością systemu.
Należy zaktualizować qBittorrent do wersji 4.1.7 lub nowszej. Dostępne są również aktualizacje w repozytoriach dystrybucji openSUSE oraz Fedora — należy zastosować patche zgodnie z odpowiednimi komunikatami bezpieczeństwa tych dystrybucji.
qBittorrent we wszystkich wersjach przed 4.1.7
Podatność jest możliwa do wykorzystania zdalnie poprzez spreparowany kanał RSS — scenariusz ataku nie wymaga żadnej interakcji użytkownika poza faktem subskrybowania złośliwego kanału RSS w aplikacji.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HQbittorrent
APPQbittorrent< 4.1.7
Powiązane podatności
qBittorrent — domyślne dane logowania w interfejsie Web UI umożliwiają RCE
qBittorrent before 5.0.1 proceeds with use of https URLs even after certificate validation errors.
The UI Lock feature in qBittorrent version 3.3.15 is vulnerable to Authentication Bypass, which allows Attack ...
qBittorrent before 5.1.2 does not prevent access to a local file that is referenced in a link URL. This affect...
WebUI in qBittorrent before 3.3.11 did not escape many values, which could potentially lead to XSS.