W aplikacji Gotenberg w wersjach do 6.2.1 włącznie plik wykonywalny tini posiada zbyt szerokie uprawnienia zapisu — może go modyfikować użytkownik gotenberg. Podatność może prowadzić do wykonania złośliwego kodu lub odmowy usługi (DoS).
▸ Pokaż oryginał (EN)
In Gotenberg through 6.2.1, insecure permissions for tini (writable by user gotenberg) potentially allow an attacker to overwrite the file, which can lead to denial of service or code execution.
Plik tini, pełniący rolę systemu init w kontenerze Docker, jest dostępny do zapisu przez użytkownika gotenberg (CWE-276: nieprawidłowe domyślne uprawnienia). Atakujący, który uzyska możliwość zapisu w tym kontekście, może nadpisać plik tini własnym złośliwym plikiem wykonywalnym. Po ponownym uruchomieniu kontenera lub procesu podstawiony plik zostanie wykonany z uprawnieniami procesu init, co skutkuje przejęciem kontroli nad środowiskiem lub jego niedostępnością.
Atakujący może uzyskać możliwość wykonania dowolnego kodu (RCE) w środowisku uruchomieniowym Gotenberg lub doprowadzić do odmowy usługi (DoS) poprzez nadpisanie kluczowego pliku systemowego kontenera.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację Gotenberg do wersji wyższej niż 6.2.1 oraz weryfikację i korektę uprawnień do pliku tini w istniejących środowiskach, tak aby nie był on zapisywalny przez nieuprzywilejowanych użytkowników.
Thecodingmachine Gotenberg w wersjach do 6.2.1 włącznie.
Szczegóły techniczne podatności wraz z dowodem koncepcji (proof-of-concept) zostały opublikowane w serwisie Packet Storm Security (plik 160744).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HThecodingmachine Gotenberg
APPThecodingmachine≤ 6.2.1
Powiązane podatności
Gotenberg: command injection w endpoincie zapisu metadanych PDF via ExifTool
SSRF w Gotenberg — ominięcie deny-list przez IPv6-mapped adresy
Gotenberg: injection w wartościach metadanych — zapis plików i symlinki
RCE w Gotenberg — nadpisanie konfiguracji LibreOffice przez makra
Path Traversal w Gotenberg umożliwia nadpisanie plików i RCE