W panelu administracyjnym systemu Pluck CMS w wersji 4.7.10-dev2 istnieje podatność umożliwiająca zdalne wykonanie kodu (RCE) podczas przesyłania plików. Błąd pozwala atakującemu z dostępem do panelu admina na przejęcie pełnej kontroli nad serwerem.
▸ Pokaż oryginał (EN)
In Pluck-4.7.10-dev2 admin background, a remote command execution vulnerability exists when uploading files.
Podatność wynika z braku odpowiedniej weryfikacji przesyłanych plików w panelu administracyjnym Pluck CMS (CWE-77 — command injection). Atakujący może przesłać specjalnie spreparowany plik zawierający złośliwy kod, który następnie zostaje wykonany po stronie serwera. Mechanizm przesyłania plików nie filtruje prawidłowo typów ani zawartości plików, co otwiera drogę do uruchomienia dowolnych poleceń systemowych.
Atakujący może uzyskać pełną kontrolę nad serwerem, w tym odczytać, zmodyfikować lub usunąć dane (C:H/I:H/A:H). Możliwe jest również zainstalowanie backdoora, eskalacja uprawnień lub dalszy lateral movement w sieci.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację do najnowszej stabilnej wersji Pluck CMS. Tymczasowo warto ograniczyć dostęp do panelu administracyjnego wyłącznie do zaufanych adresów IP oraz zablokować możliwość przesyłania plików wykonywalnych na poziomie serwera WWW.
Pluck CMS w wersji 4.7.10-dev2 (panel administracyjny).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPluck Cms Pluck
APPPluck-Cms4.7.10
Powiązane podatności
Pluck CMS 4.7.18 — brak ograniczenia nieudanych prób logowania (brute force)
Zip Slip w Pluck CMS — path traversal i zdalne wykonanie kodu
Pluck CMS 4.7.8 — zdalne wykonanie kodu przez upload pliku .htaccess
Pluck CMS — upload i wykonanie dowolnego kodu PHP przez fałszywy typ MIME
Pluck CMS — zdalne wykonanie kodu PHP przez upload pliku .phtml/.htaccess