openITCOCKPIT w wersjach przed 3.7.3 zawiera podatność command injection w wbudowanym terminalu webowym, umożliwiającą zdalnemu atakującemu wykonanie dowolnych poleceń systemu operacyjnego bez uwierzytelnienia. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co czyni ją wyjątkowo poważnym zagrożeniem.
▸ Pokaż oryginał (EN)
openITCOCKPIT before 3.7.3 has a web-based terminal that allows attackers to execute arbitrary OS commands via shell metacharacters that are mishandled on an su command line in app/Lib/SudoMessageInterface.php.
Podatność wynika z nieprawidłowej obsługi znaków specjalnych powłoki (shell metacharacters) w pliku app/Lib/SudoMessageInterface.php, konkretnie w miejscu budowania linii polecenia su. Atakujący może wstrzyknąć dodatkowe polecenia systemu operacyjnego poprzez terminal webowy aplikacji, wykorzystując niedostateczną walidację i sanityzację danych wejściowych. Wektor ataku jest sieciowy, nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika po stronie ofiary.
Atakujący może wykonać dowolne polecenia systemu operacyjnego z uprawnieniami procesu aplikacji, co w praktyce prowadzi do pełnego przejęcia kontroli nad serwerem — naruszenia poufności, integralności oraz dostępności systemu.
Należy natychmiast zaktualizować openITCOCKPIT do wersji 3.7.3 lub nowszej. Poprawka została wprowadzona w commicie 73b5b34afa8bd82ff26c0097558341214c768cfc w repozytorium GitHub producenta. Szczegóły dostępne w oficjalnym ogłoszeniu wydania: https://openitcockpit.io/2020/2020/03/23/openitcockpit-3-7-3-released/
openITCOCKPIT (producent: it-novum) we wszystkich wersjach przed 3.7.3
Podatność została naprawiona w wersji 3.7.3 wydanej 23 marca 2020 r., zgodnie z informacją opublikowaną na stronie producenta.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIt Novum Openitcockpit
APPIt-Novum< 3.7.3
Powiązane podatności
openITCOCKPIT: Hardcodowany klucz API dla połączeń WebSocket
SSRF w openITCOCKPIT umożliwiający nieautoryzowany dostęp do zasobów wewnętrznych
Command Injection w openITCOCKPIT umożliwiający zdalne wykonanie kodu
openITCOCKPIT is an open source monitoring tool built for different monitoring engines. openITCOCKPIT Communit...
openITCOCKPIT is an open source monitoring tool built for different monitoring engines like Nagios, Naemon and...