CRITICAL🇬🇧 English

CVE-2021-26753

NeDi 1.9C — wstrzyknięcie kodu PHP przez uwierzytelnionego użytkownika

CVSS 9.9v3.1pub. 2021-02-12upd. 2024-11-21

NeDi w wersji 1.9C umożliwia uwierzytelnionemu użytkownikowi wstrzyknięcie dowolnego kodu PHP poprzez parametr POST w funkcji System Files. Podatność jest krytyczna, ponieważ daje atakującemu pełny dostęp do systemu operacyjnego i danych aplikacji.

Pokaż oryginał (EN)

NeDi 1.9C allows an authenticated user to inject PHP code in the System Files function on the endpoint /System-Files.php via the txt HTTP POST parameter. This allows an attacker to obtain access to the operating system where NeDi is installed and to all application data.

🤖 Analiza AI
Jak działa

Atakujący, posiadający ważne konto w aplikacji NeDi, wysyła żądanie HTTP POST do endpointu /System-Files.php, umieszczając złośliwy kod PHP w parametrze 'txt'. Aplikacja nie weryfikuje poprawnie zawartości tego parametru i zapisuje lub wykonuje przesłany kod po stronie serwera. W efekcie wstrzyknięty kod PHP jest wykonywany w kontekście serwera, na którym działa NeDi.

Skutki

Atakujący uzyskuje pełny dostęp do systemu operacyjnego serwera oraz do wszystkich danych aplikacji NeDi, co może prowadzić do przejęcia kontroli nad serwerem, kradzieży danych i dalszego lateral movement w sieci.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. W ramach środków tymczasowych zaleca się ograniczenie dostępu do interfejsu webowego NeDi wyłącznie do zaufanych adresów IP oraz ścisłą kontrolę kont użytkowników mających dostęp do aplikacji.

Kogo dotyczy

NeDi w wersji 1.9C

Uwagi

Podatność została opisana w ramach szerszego badania bezpieczeństwa NeDi — szczegóły dostępne pod adresem https://n4nj0.github.io/advisories/nedi-multiple-vulnerabilities-i/

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Nedi

    APP
    Nedi
    1.9c
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-40895CRITICAL9.1PL ✓ten sam produkt

NeDi — User Enumeration w formularzu logowania i resetowania hasła

CVE-2021-26752HIGH8.8ten sam produkt

NeDi 1.9C allows an authenticated user to execute operating system commands in the Nodes Traffic function on t...

CVE-2021-26751HIGH8.8ten sam produkt

NeDi 1.9C allows an authenticated user to perform a SQL Injection in the Monitoring History function on the en...

CVE-2020-14414HIGH8.8ten sam produkt

NeDi 1.9C is vulnerable to Remote Command Execution. pwsec.php improperly escapes shell metacharacters from a ...

CVE-2020-14412HIGH8.8ten sam produkt

NeDi 1.9C is vulnerable to Remote Command Execution. System-Snapshot.php improperly escapes shell metacharacte...