CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2020-8644

PlaySMS — zdalne wykonanie kodu przez brak sanityzacji danych wejściowych (RCE)

CVSS 9.8v3.1pub. 2020-02-05upd. 2025-11-07

PlaySMS w wersjach przed 1.4.3 nie sanityzuje danych wejściowych, co umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE). Podatność jest aktywnie wykorzystywana i posiada ocenę CVSS 9.8 (CRITICAL).

Pokaż oryginał (EN)

PlaySMS before 1.4.3 does not sanitize inputs from a malicious string.

🤖 Analiza AI
Jak działa

Aplikacja PlaySMS nie przeprowadza odpowiedniej walidacji ani oczyszczania złośliwych ciągów znaków przekazywanych przez użytkownika. Na podstawie referencji podatność związana jest z mechanizmem szablonów (template injection) dostępnym bez uwierzytelnienia przez plik index.php. Atakujący może wstrzyknąć złośliwy payload do silnika szablonów, który zostaje wykonany po stronie serwera, co prowadzi do uruchomienia dowolnego kodu (CWE-94: code injection).

Skutki

Nieuwierzytelniony atakujący zdalny może uzyskać pełną kontrolę nad serwerem poprzez wykonanie dowolnego kodu z uprawnieniami procesu aplikacji, co zagraża poufności, integralności i dostępności systemu.

Mitygacja

Należy niezwłocznie zaktualizować PlaySMS do wersji 1.4.3 lub nowszej, zgodnie z oficjalnym ogłoszeniem producenta dostępnym pod adresem playsms.org. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu do interfejsu aplikacji wyłącznie do zaufanych adresów IP za pomocą firewall.

Kogo dotyczy

PlaySMS we wszystkich wersjach przed 1.4.3

Uwagi

Podatność opisana jako pre-authentication RCE przez NCC Group (publikacja 2020-02-11). Publiczny exploit dostępny w Packet Storm Security (PlaySMS index.php Unauthenticated Template Injection Code Execution). Wersja 1.4.3 wydana 2020-02-05.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Playsms

    APP
    Playsms
    < 1.4.3

CISA KEV — szczegółyi

Dostawcai
PlaySMS
Produkti
PlaySMS
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

PlaySMS zawiera lukę server-side template injection pozwalającą na zdalne wykonanie kodu.

tłumaczenie AI
Pokaż oryginał (EN)

PlaySMS contains a server-side template injection vulnerability that allows for remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 3 maja 2022
CWE
Referencje

Powiązane podatności

CVE-2022-47034CRITICAL9.8PL ✓ten sam produkt

PlaySMS – pominięcie uwierzytelniania przez type juggling w /auth/fn.php

CVE-2021-40373CRITICAL9.8PL ✓ten sam produkt

playSMS — zdalne wykonanie kodu PHP poprzez panel konfiguracyjny (RCE)

CVE-2017-9101CRITICAL9.8PL ✓ten sam produkt

RCE w PlaySMS 1.4 via nagłówek User-Agent i upload pliku

CVE-2017-9080HIGH8.8ten sam produkt

PlaySMS 1.4 allows remote code execution because PHP code in the name of an uploaded .php file is executed. se...

CVE-2008-5881HIGH7.5ten sam produkt

Multiple directory traversal vulnerabilities in playSMS 0.9.3 allow remote attackers to include and execute ar...