CRITICAL🇬🇧 English

CVE-2020-20951

RCE w Pluck CMS poprzez niebezpieczne przesyłanie plików

CVSS 9.8v3.1pub. 2021-05-18upd. 2024-11-21

W panelu administracyjnym systemu Pluck CMS w wersji 4.7.10-dev2 istnieje podatność umożliwiająca zdalne wykonanie kodu (RCE) podczas przesyłania plików. Błąd pozwala atakującemu z dostępem do panelu admina na przejęcie pełnej kontroli nad serwerem.

Pokaż oryginał (EN)

In Pluck-4.7.10-dev2 admin background, a remote command execution vulnerability exists when uploading files.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniej weryfikacji przesyłanych plików w panelu administracyjnym Pluck CMS (CWE-77 — command injection). Atakujący może przesłać specjalnie spreparowany plik zawierający złośliwy kod, który następnie zostaje wykonany po stronie serwera. Mechanizm przesyłania plików nie filtruje prawidłowo typów ani zawartości plików, co otwiera drogę do uruchomienia dowolnych poleceń systemowych.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem, w tym odczytać, zmodyfikować lub usunąć dane (C:H/I:H/A:H). Możliwe jest również zainstalowanie backdoora, eskalacja uprawnień lub dalszy lateral movement w sieci.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację do najnowszej stabilnej wersji Pluck CMS. Tymczasowo warto ograniczyć dostęp do panelu administracyjnego wyłącznie do zaufanych adresów IP oraz zablokować możliwość przesyłania plików wykonywalnych na poziomie serwera WWW.

Kogo dotyczy

Pluck CMS w wersji 4.7.10-dev2 (panel administracyjny).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Pluck Cms Pluck

    APP
    Pluck-Cms
    4.7.10
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-43042CRITICAL9.8PL ✓ten sam produkt

Pluck CMS 4.7.18 — brak ograniczenia nieudanych prób logowania (brute force)

CVE-2021-31746CRITICAL9.8PL ✓ten sam produkt

Zip Slip w Pluck CMS — path traversal i zdalne wykonanie kodu

CVE-2019-11344CRITICAL9.8PL ✓ten sam produkt

Pluck CMS 4.7.8 — zdalne wykonanie kodu przez upload pliku .htaccess

CVE-2018-11736CRITICAL9.8PL ✓ten sam produkt

Pluck CMS — upload i wykonanie dowolnego kodu PHP przez fałszywy typ MIME

CVE-2018-11331CRITICAL9.8PL ✓ten sam produkt

Pluck CMS — zdalne wykonanie kodu PHP przez upload pliku .phtml/.htaccess