CRITICAL🇬🇧 English

CVE-2020-18185

PluXml 5.7 — zdalne wykonanie kodu PHP przez modyfikację pliku konfiguracyjnego

CVSS 9.8v3.1pub. 2020-10-02upd. 2024-11-21

Podatność w pliku class.plx.admin.php aplikacji PluXml 5.7 umożliwia atakującemu wykonanie dowolnego kodu PHP poprzez modyfikację pliku konfiguracyjnego w środowisku Linux. Luka otrzymała ocenę krytyczną CVSS 9.8, co oznacza brak wymagań uwierzytelnienia i pełne zagrożenie dla poufności, integralności oraz dostępności systemu.

Pokaż oryginał (EN)

class.plx.admin.php in PluXml 5.7 allows attackers to execute arbitrary PHP code by modify the configuration file in a linux environment.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-94 (Code Injection) polega na możliwości wstrzyknięcia i wykonania dowolnego kodu PHP za pośrednictwem mechanizmu modyfikacji pliku konfiguracyjnego obsługiwanego przez klasę class.plx.admin.php. Atakujący może spreparować odpowiednie żądanie, które powoduje zapis złośliwego kodu PHP do pliku konfiguracyjnego, a następnie jego wykonanie przez serwer. Wektor ataku jest sieciowy, nie wymaga interakcji użytkownika ani żadnych uprawnień, co czyni podatność szczególnie niebezpieczną.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem, wykonując dowolny kod PHP w kontekście procesu serwera WWW — co umożliwia odczyt i modyfikację danych, instalację backdoorów oraz potencjalne przejęcie całego środowiska hostingowego.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się śledzenie repozytorium projektu pod adresem https://github.com/pluxml/PluXml/issues/321 w celu uzyskania informacji o dostępnych poprawkach. Dodatkowo rekomenduje się ograniczenie dostępu do panelu administracyjnego PluXml na poziomie firewall lub serwera WWW oraz restrykcyjne uprawnienia do plików konfiguracyjnych na poziomie systemu operacyjnego.

Kogo dotyczy

PluXml w wersji 5.7 działający w środowisku Linux.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Pluxml

    APP
    Pluxml
    5.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-22636HIGH8.8ten sam produkt

PluXml Blog v5.8.9 was discovered to contain a remote code execution (RCE) vulnerability in the Static Pages f...

CVE-2022-25018HIGH8.8ten sam produkt

Pluxml v5.8.7 was discovered to allow attackers to execute arbitrary code via crafted PHP code inserted into s...

CVE-2012-2227HIGH7.5ten sam produkt

Directory traversal vulnerability in update/index.php in PluXml before 5.1.6 allows remote attackers to includ...

CVE-2007-3432HIGH7.5ten sam produkt

Unrestricted file upload vulnerability in admin/images.php in Pluxml 0.3.1 allows remote attackers to upload a...

CVE-2025-70128MEDIUM6.1ten sam produkt

W wersjach PluXml 5.8.22 i wcześniejszych istnieje podatność Stored XSS w funkcji komentarzy artykułów. Aplika...