CRITICAL🇬🇧 English

CVE-2020-35131

RCE poprzez code injection w Agentejo Cockpit (przed 0.6.1)

CVSS 9.8v3.1pub. 2021-01-08upd. 2024-11-21

Podatność w Agentejo Cockpit przed wersją 0.6.1 umożliwia nieuwierzytelnionemu atakującemu wstrzyknięcie dowolnego kodu PHP i zdalne wykonanie poleceń na serwerze. Ze względu na brak wymagań dotyczących uwierzytelnienia i możliwość pełnego przejęcia systemu, zagrożenie jest oceniane jako krytyczne.

Pokaż oryginał (EN)

Cockpit before 0.6.1 allows an attacker to inject custom PHP code and achieve Remote Command Execution via registerCriteriaFunction in lib/MongoLite/Database.php, as demonstrated by values in JSON data to the /auth/check or /auth/requestreset URI.

🤖 Analiza AI
Jak działa

Błąd tkwi w funkcji registerCriteriaFunction w pliku lib/MongoLite/Database.php. Atakujący może przekazać złośliwe wartości w danych JSON do publicznie dostępnych endpointów /auth/check lub /auth/requestreset. Brak odpowiedniej walidacji i sanityzacji danych wejściowych (CWE-94 — Code Injection) pozwala na osadzenie i wykonanie dowolnego kodu PHP po stronie serwera bez żadnego uwierzytelnienia.

Skutki

Atakujący może zdalnie wykonać dowolne polecenia systemowe na serwerze (RCE), co w praktyce oznacza pełne przejęcie kontroli nad aplikacją i potencjalnie całym serwerem, w tym dostęp do poufnych danych, modyfikację treści oraz instalację złośliwego oprogramowania.

Mitygacja

Należy niezwłocznie zaktualizować Agentejo Cockpit do wersji 0.6.1 lub nowszej, w której błąd został naprawiony. Szczegóły patcha dostępne są w repozytorium producenta pod adresem: https://github.com/agentejo/cockpit/releases/tag/0.6.1

Kogo dotyczy

Agentejo Cockpit we wszystkich wersjach przed 0.6.1

Uwagi

Dla tej podatności dostępny jest publiczny exploit w bazie Exploit-DB (https://www.exploit-db.com/exploits/49390), co istotnie podnosi ryzyko jej wykorzystania, mimo że CISA KEV nie odnotowuje aktywnej eksploatacji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Agentejo Cockpit

    APP
    Agentejo
    < 0.6.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-4825CRITICAL9.8PL ✓ten sam produkt

Dowolne przesyłanie plików w Agentejo Cockpit CMS (arbitrary file upload)

CVE-2022-2818CRITICAL9.8PL ✓ten sam produkt

Agentejo Cockpit: Nieusuwanie wrażliwych danych przed zapisem lub transferem

CVE-2022-2713CRITICAL9.8PL ✓ten sam produkt

Insufficient Session Expiration w Agentejo Cockpit — nieograniczona ważność sesji

CVE-2020-35847CRITICAL9.8PL ✓ten sam produkt

NoSQL Injection w Agentejo Cockpit — resetowanie hasła bez uwierzytelnienia

CVE-2020-35846CRITICAL9.8PL ✓ten sam produkt

NoSQL Injection w Agentejo Cockpit — obejście uwierzytelnienia i RCE