Horde Groupware Webmail Edition 5.2.22 umożliwia wstrzyknięcie dowolnego kodu PHP za pośrednictwem złośliwie spreparowanych danych CSV. Podatność prowadzi do zdalnego wykonania kodu (RCE) na serwerze bez konieczności posiadania uprawnień.
▸ Pokaż oryginał (EN)
Horde Groupware Webmail Edition 5.2.22 allows injection of arbitrary PHP code via CSV data, leading to remote code execution.
Atakujący przesyła plik CSV zawierający osadzony kod PHP, który aplikacja przetwarza bez odpowiedniej walidacji i sanityzacji danych wejściowych. Mechanizm importu CSV nie filtruje poprawnie przekazywanych wartości, co pozwala na wstrzyknięcie i wykonanie arbitralnego kodu PHP (CWE-94) po stronie serwera. Atak nie wymaga uwierzytelnienia ani interakcji po stronie użytkownika.
Atakujący może uzyskać pełną kontrolę nad serwerem aplikacji, w tym odczytywać, modyfikować i usuwać dane oraz wykonywać dowolne polecenia systemowe. Podatność zagraża poufności, integralności i dostępności systemu w najwyższym stopniu (CVSS 9.8).
Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacje zostały opublikowane przez projekt Horde, Fedora oraz Debian (Debian LTS). Szczegółowe informacje o wersjach naprawionych dostępne są pod adresami wskazanymi w listach ogłoszeniowych producenta i dystrybucji.
Horde Groupware Webmail Edition 5.2.22; podatność dotyczy również pakietów dostępnych w dystrybucjach Fedora oraz Debian Linux (konkretne wersje wskazane w referencjach producentów dystrybucji).
Publicznie dostępny exploit/PoC dla tej podatności został opublikowany w serwisie Packet Storm Security (packetstormsecurity.com) — szczegóły pod referencją wskazaną w karcie CVE.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian8.0Fedora Project Fedora
OSFedoraproject3031Horde Groupware
APPHorde5.2.22
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki