CRITICAL🇬🇧 English

CVE-2020-12743

Gazie 7.32 — nieuwierzytelniona inkluzja pliku PHP przez setup.php

CVSS 9.8v3.1pub. 2020-05-11upd. 2024-11-21

W aplikacji Gazie 7.32 plik instalacyjny /setup/install/setup.php nie jest usuwany ani blokowany po zakończeniu instalacji, co pozwala dowolnemu użytkownikowi na dostęp do niego bez uwierzytelnienia. Poprzez parametr POST hidden_req możliwe jest wykonanie dowolnej inkluzji pliku PHP, co stanowi krytyczne zagrożenie dla serwera.

Pokaż oryginał (EN)

An issue was discovered in Gazie 7.32. A successful installation does not remove or block (or in any other way prevent use of) its own file /setup/install/setup.php, meaning that anyone can request it without authentication. This file allows arbitrary PHP file inclusion via a hidden_req POST parameter.

🤖 Analiza AI
Jak działa

Po przeprowadzeniu instalacji aplikacji Gazie plik setup.php pozostaje dostępny publicznie pod ścieżką /setup/install/setup.php. Atakujący może wysłać żądanie HTTP POST do tego pliku, przekazując w parametrze hidden_req ścieżkę do wybranego pliku PHP, który zostanie następnie dołączony i wykonany przez serwer. Mechanizm ten stanowi klasyczny przypadek podatności typu PHP file inclusion, umożliwiający wykonanie dowolnego kodu po stronie serwera.

Skutki

Atakujący bez żadnego uwierzytelnienia może wykonać dowolny kod PHP na serwerze, co prowadzi do pełnego przejęcia kontroli nad systemem, ujawnienia poufnych danych oraz możliwości naruszenia integralności i dostępności aplikacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako natychmiastowy środek zaradczy należy ręcznie usunąć lub zablokować dostęp do pliku /setup/install/setup.php na serwerze produkcyjnym (np. poprzez konfigurację serwera WWW lub firewall aplikacyjny).

Kogo dotyczy

Gazie Project Gazie w wersji 7.32

Uwagi

Poprawka została opublikowana w repozytorium projektu na SourceForge (commit 3823). Podatność wynika z zaniedbania procesu wdrożeniowego — plik instalacyjny powinien być usuwany lub chroniony natychmiast po zakończeniu instalacji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Gazie Project Gazie

    APP
    Gazie Project
    7.9 – 7.32
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-21731MEDIUM6.1ten sam produkt

Gazie 7.29 is affected by: Cross Site Scripting (XSS) via http://192.168.100.7/gazie/modules/config/admin_uten...