CRITICAL🇬🇧 English

CVE-2020-21786

IBOS 4.5.4 — Arbitrary File Inclusion umożliwiające zdalne wykonanie kodu

CVSS 9.8v3.1pub. 2021-06-24upd. 2024-11-21

W aplikacji IBOS 4.5.4 Open wykryto podatność typu Arbitrary File Inclusion (CWE-434), która pozwala atakującemu na dołączenie i wykonanie dowolnego pliku po stronie serwera. Luka jest krytyczna, ponieważ umożliwia przejęcie pełnej kontroli nad serwerem bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

In IBOS 4.5.4 Open, Arbitrary File Inclusion causes getshell via /system/modules/dashboard/controllers/CronController.php.

🤖 Analiza AI
Jak działa

Podatność znajduje się w pliku /system/modules/dashboard/controllers/CronController.php i polega na braku odpowiedniej walidacji danych wejściowych przy dołączaniu plików. Atakujący może dostarczyć spreparowaną ścieżkę lub odwołanie do zewnętrznego zasobu, wymuszając na serwerze dołączenie i wykonanie złośliwego pliku. W rezultacie możliwe jest uzyskanie tzw. webshell (getshell), czyli zdalnego dostępu do powłoki systemowej przez interfejs webowy.

Skutki

Atakujący bez żadnego uwierzytelnienia może uzyskać zdalną powłokę (RCE) na serwerze, co w praktyce oznacza pełne przejęcie systemu — kradzież danych, modyfikację treści, instalację malware lub dalszy lateral movement w sieci.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://gitee.com/ibos/IBOS/issues/I18JRG). Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do podatnego kontrolera CronController.php oraz monitorowanie ruchu pod kątem prób eksploatacji.

Kogo dotyczy

IBOS w wersji 4.5.4 Open

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ibos

    APP
    Ibos
    4.5.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-28265CRITICAL9.1PL ✓ten sam produkt

IBOS v4.5.5 — podatność umożliwiająca usunięcie dowolnego pliku

CVE-2020-21785HIGH8.8ten sam produkt

In IBOS 4.5.4 Open, the database backup has Command Injection Vulnerability.

CVE-2023-4849MEDIUM6.3ten sam produkt

A vulnerability, which was classified as critical, has been found in IBOS OA 4.5.5. Affected by this issue is ...

CVE-2023-4850MEDIUM6.3ten sam produkt

A vulnerability, which was classified as critical, was found in IBOS OA 4.5.5. This affects an unknown part of...

CVE-2023-4851MEDIUM6.3ten sam produkt

A vulnerability has been found in IBOS OA 4.5.5 and classified as critical. This vulnerability affects unknown...