W module instalacyjnym systemu openSIS 7.4 istnieje podatność umożliwiająca zdalne wykonanie kodu (RCE). Atakujący bez żadnego uwierzytelnienia może wstrzyknąć kod PHP do pliku konfiguracyjnego aplikacji poprzez specjalnie spreparowane żądanie HTTP.
▸ Pokaż oryginał (EN)
A remote code execution vulnerability exists in the install functionality of OS4Ed openSIS 7.4. The username variable which is set at line 121 in install/Step5.php allows for injection of PHP code into the Data.php file that it writes. An attacker can send an HTTP request to trigger this vulnerability.
Podatność znajduje się w pliku install/Step5.php, gdzie zmienna 'username' (linia 121) nie jest odpowiednio walidowana ani sanityzowana przed użyciem. Wartość tej zmiennej jest bezpośrednio zapisywana do pliku Data.php, co skutkuje zapisem dowolnego kodu PHP do systemu plików serwera. Sklasyfikowana jako indirect code injection (CWE-96) oraz code injection (CWE-94), podatność jest wyzwalana przez wysłanie odpowiednio spreparowanego żądania HTTP do endpointu instalatora.
Atakujący może uzyskać pełną kontrolę nad serwerem aplikacji poprzez wykonanie dowolnego kodu PHP w kontekście procesu serwera WWW. Prowadzi to do naruszenia poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się usunięcie lub zabezpieczenie dostępu do katalogu install/ po zakończeniu instalacji, aby uniemożliwić dostęp do skryptów instalacyjnych z sieci.
OS4Ed openSIS w wersji 7.4
Podatność została zgłoszona przez Cisco Talos (raport TALOS-2020-1083). Dotyczy wyłącznie instalacji, w których katalog instalacyjny pozostał dostępny publicznie.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOs4ed Opensis
APPOs4Ed7.4
Powiązane podatności
SQL Injection w OpenSIS via parametry student_id i TRANSFER[SCHOOL]
SQL Injection w OS4ED openSIS — parametr cp_id w module wiadomości
Path traversal w openSIS umożliwia nieautoryzowany dostęp do plików
Path traversal w openSIS — nieautoryzowany dostęp do plików przez Modules.php
SQL Injection w Os4Ed openSIS — parametr filter_id