playSMS w wersjach przed 1.4.5 umożliwia atakującemu zdalne wykonanie dowolnego kodu PHP (RCE) poprzez wstrzyknięcie go w sekcji konfiguracyjnej aplikacji. Podatność jest krytyczna — nie wymaga uwierzytelnienia ani interakcji użytkownika i zapewnia pełny dostęp do serwera.
▸ Pokaż oryginał (EN)
playSMS before 1.4.5 allows Arbitrary Code Execution by entering PHP code at the #tabs-information-page of core_main_config, and then executing that code via the index.php?app=main&inc=core_welcome URI.
Atakujący wprowadza złośliwy kod PHP w polu konfiguracyjnym dostępnym pod zakładką #tabs-information-page w module core_main_config. Następnie wstrzyknięty kod jest wykonywany przez serwer po odwołaniu się do ścieżki index.php?app=main&inc=core_welcome. Jest to podatność klasy CWE-94 (Improper Control of Generation of Code), polegająca na braku odpowiedniej walidacji i sanityzacji danych wejściowych przed ich interpretacją jako kod PHP.
Atakujący może wykonać dowolny kod na serwerze z uprawnieniami procesu aplikacji, co może prowadzić do całkowitego przejęcia systemu, kradzieży danych, instalacji backdoorów lub dalszego lateral movement w sieci.
Należy zaktualizować playSMS do wersji 1.4.5 lub nowszej, wydanej 4 września 2021 roku, zgodnie z oficjalnym komunikatem producenta: https://playsms.org/2021/09/04/playsms-1-4-5-released/
playSMS we wszystkich wersjach przed 1.4.5
Publiczny kod proof-of-concept (PoC) jest dostępny w repozytorium GitHub: https://github.com/maikroservice/CVE-2021-40373
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPlaysms
APPPlaysms< 1.4.5
Powiązane podatności
PlaySMS — zdalne wykonanie kodu przez brak sanityzacji danych wejściowych (RCE)
PlaySMS – pominięcie uwierzytelniania przez type juggling w /auth/fn.php
RCE w PlaySMS 1.4 via nagłówek User-Agent i upload pliku
PlaySMS 1.4 allows remote code execution because PHP code in the name of an uploaded .php file is executed. se...
Multiple directory traversal vulnerabilities in playSMS 0.9.3 allow remote attackers to include and execute ar...