PlaySMS w wersjach przed 1.4.3 nie sanityzuje danych wejściowych, co umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE). Podatność jest aktywnie wykorzystywana i posiada ocenę CVSS 9.8 (CRITICAL).
▸ Pokaż oryginał (EN)
PlaySMS before 1.4.3 does not sanitize inputs from a malicious string.
Aplikacja PlaySMS nie przeprowadza odpowiedniej walidacji ani oczyszczania złośliwych ciągów znaków przekazywanych przez użytkownika. Na podstawie referencji podatność związana jest z mechanizmem szablonów (template injection) dostępnym bez uwierzytelnienia przez plik index.php. Atakujący może wstrzyknąć złośliwy payload do silnika szablonów, który zostaje wykonany po stronie serwera, co prowadzi do uruchomienia dowolnego kodu (CWE-94: code injection).
Nieuwierzytelniony atakujący zdalny może uzyskać pełną kontrolę nad serwerem poprzez wykonanie dowolnego kodu z uprawnieniami procesu aplikacji, co zagraża poufności, integralności i dostępności systemu.
Należy niezwłocznie zaktualizować PlaySMS do wersji 1.4.3 lub nowszej, zgodnie z oficjalnym ogłoszeniem producenta dostępnym pod adresem playsms.org. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu do interfejsu aplikacji wyłącznie do zaufanych adresów IP za pomocą firewall.
PlaySMS we wszystkich wersjach przed 1.4.3
Podatność opisana jako pre-authentication RCE przez NCC Group (publikacja 2020-02-11). Publiczny exploit dostępny w Packet Storm Security (PlaySMS index.php Unauthenticated Template Injection Code Execution). Wersja 1.4.3 wydana 2020-02-05.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPlaysms
APPPlaysms< 1.4.3
CISA KEV — szczegółyi
- Dostawcai
- PlaySMS
- Produkti
- PlaySMS
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
PlaySMS zawiera lukę server-side template injection pozwalającą na zdalne wykonanie kodu.
▸ Pokaż oryginał (EN)
PlaySMS contains a server-side template injection vulnerability that allows for remote code execution.
Powiązane podatności
PlaySMS – pominięcie uwierzytelniania przez type juggling w /auth/fn.php
playSMS — zdalne wykonanie kodu PHP poprzez panel konfiguracyjny (RCE)
RCE w PlaySMS 1.4 via nagłówek User-Agent i upload pliku
PlaySMS 1.4 allows remote code execution because PHP code in the name of an uploaded .php file is executed. se...
Multiple directory traversal vulnerabilities in playSMS 0.9.3 allow remote attackers to include and execute ar...