W module instalacyjnym aplikacji openSIS 7.4 istnieje podatność umożliwiająca zdalne wykonanie kodu (RCE). Atakujący bez żadnego uwierzytelnienia może wstrzyknąć złośliwy kod PHP, który zostanie zapisany do pliku konfiguracyjnego na serwerze.
▸ Pokaż oryginał (EN)
A remote code execution vulnerability exists in the install functionality of OS4Ed openSIS 7.4. The password variable which is set at line 122 in install/Step5.php allows for injection of PHP code into the Data.php file that it writes. An attacker can send an HTTP request to trigger this vulnerability.
Podatność znajduje się w pliku install/Step5.php, w którym zmienna 'password' (linia 122) jest bezpośrednio zapisywana do pliku Data.php bez odpowiedniej walidacji ani sanityzacji. Atakujący może spreparować żądanie HTTP zawierające złośliwy kod PHP osadzony w wartości zmiennej 'password'. Po zakończeniu procesu instalacji wstrzyknięty kod trafia do pliku Data.php i może być wykonany przez serwer webowy przy kolejnym żądaniu HTTP.
Atakujący uzyskuje możliwość zdalnego wykonania dowolnego kodu na serwerze z uprawnieniami procesu serwera webowego, co może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych oraz dalszego lateral movement w sieci.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się usunięcie lub zablokowanie dostępu do katalogu instalacyjnego (install/) po zakończeniu wdrożenia aplikacji, ponieważ moduł instalacyjny nie powinien być publicznie dostępny na działającej instancji systemu.
OS4Ed openSIS w wersji 7.4 — podatny jest moduł instalacyjny (install/Step5.php)
Podatność została zgłoszona i udokumentowana przez Cisco Talos Intelligence jako TALOS-2020-1083.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOs4ed Opensis
APPOs4Ed7.4
Powiązane podatności
SQL Injection w OpenSIS via parametry student_id i TRANSFER[SCHOOL]
SQL Injection w OS4ED openSIS — parametr cp_id w module wiadomości
Path traversal w openSIS umożliwia nieautoryzowany dostęp do plików
Path traversal w openSIS — nieautoryzowany dostęp do plików przez Modules.php
SQL Injection w Os4Ed openSIS — parametr filter_id