CRITICAL🇬🇧 English

CVE-2020-23138

Unrestricted file upload w Microweber 1.1.18 — zdalne wykonanie kodu

CVSS 9.8v3.1pub. 2020-11-09upd. 2024-11-21

W Microweber 1.1.18 strona konta administratora pozwala na przesłanie pliku z dowolnym rozszerzeniem (np. .php, .exe) poprzez manipulację typem zawartości żądania. Umożliwia to atakującemu zdalne wykonanie kodu (RCE) na serwerze webowym.

Pokaż oryginał (EN)

An unrestricted file upload vulnerability was discovered in the Microweber 1.1.18 admin account page. An attacker can upload PHP code or any extension (eg- .exe) to the web server by providing image data and the image/jpeg content type with a .php extension.

🤖 Analiza AI
Jak działa

Atakujący przesyła do panelu administracyjnego Microweber plik PHP (lub inny plik wykonywalny), podając w żądaniu nagłówek Content-Type: image/jpeg przy jednoczesnym użyciu rozszerzenia .php w nazwie pliku. Aplikacja nie weryfikuje prawidłowo rzeczywistego typu przesyłanego pliku i akceptuje go jako obraz. Przesłany plik trafia na serwer webowy, skąd może zostać bezpośrednio wywołany przez atakującego.

Skutki

Atakujący posiadający dostęp do konta administratora może uzyskać pełną kontrolę nad serwerem webowym poprzez zdalne wykonanie dowolnego kodu PHP (RCE), a także przesyłać i uruchamiać złośliwe pliki wykonywalne.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się skonfigurowanie serwera webowego tak, aby uniemożliwiał wykonywanie plików w katalogach przeznaczonych na przesyłane pliki, oraz wdrożenie walidacji przesyłanych plików po stronie serwera (weryfikacja rzeczywistego typu MIME i białej listy dozwolonych rozszerzeń).

Kogo dotyczy

Microweber w wersji 1.1.18

Uwagi

Podatność wymaga dostępu do konta administratora, co ogranicza powierzchnię ataku. Dowód koncepcji (proof of concept) jest publicznie dostępny w serwisie GitHub (gist autorstwa virendratiwari03).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microweber

    APP
    Microweber
    1.1.18
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-1877CRITICAL9.8PL ✓ten sam produkt

Command Injection w Microweber przed wersją 1.3.3

CVE-2022-0895CRITICAL9.8PL ✓ten sam produkt

Static Code Injection w Microweber umożliwia zdalne wykonanie kodu

CVE-2025-60954HIGH8.3ten sam produkt

Microweber CMS 2.0 has Weak Password Requirements. The application does not enforce minimum password length or...

CVE-2025-51504HIGH7.6ten sam produkt

Microweber CMS 2.0 is vulnerable to Cross Site Scripting (XSS)in the /projects/profile, homepage endpoint via ...

CVE-2025-51503HIGH7.6ten sam produkt

A Stored Cross-Site Scripting (XSS) vulnerability in Microweber CMS 2.0 allows attackers to inject malicious s...