W aplikacji IBOS 4.5.4 Open wykryto podatność typu Arbitrary File Inclusion (CWE-434), która pozwala atakującemu na dołączenie i wykonanie dowolnego pliku po stronie serwera. Luka jest krytyczna, ponieważ umożliwia przejęcie pełnej kontroli nad serwerem bez konieczności uwierzytelnienia.
▸ Pokaż oryginał (EN)
In IBOS 4.5.4 Open, Arbitrary File Inclusion causes getshell via /system/modules/dashboard/controllers/CronController.php.
Podatność znajduje się w pliku /system/modules/dashboard/controllers/CronController.php i polega na braku odpowiedniej walidacji danych wejściowych przy dołączaniu plików. Atakujący może dostarczyć spreparowaną ścieżkę lub odwołanie do zewnętrznego zasobu, wymuszając na serwerze dołączenie i wykonanie złośliwego pliku. W rezultacie możliwe jest uzyskanie tzw. webshell (getshell), czyli zdalnego dostępu do powłoki systemowej przez interfejs webowy.
Atakujący bez żadnego uwierzytelnienia może uzyskać zdalną powłokę (RCE) na serwerze, co w praktyce oznacza pełne przejęcie systemu — kradzież danych, modyfikację treści, instalację malware lub dalszy lateral movement w sieci.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://gitee.com/ibos/IBOS/issues/I18JRG). Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do podatnego kontrolera CronController.php oraz monitorowanie ruchu pod kątem prób eksploatacji.
IBOS w wersji 4.5.4 Open
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIbos
APPIbos4.5.4
Powiązane podatności
IBOS v4.5.5 — podatność umożliwiająca usunięcie dowolnego pliku
In IBOS 4.5.4 Open, the database backup has Command Injection Vulnerability.
A vulnerability, which was classified as critical, has been found in IBOS OA 4.5.5. Affected by this issue is ...
A vulnerability, which was classified as critical, was found in IBOS OA 4.5.5. This affects an unknown part of...
A vulnerability has been found in IBOS OA 4.5.5 and classified as critical. This vulnerability affects unknown...