CRITICAL🇬🇧 English

CVE-2021-40604

SSRF i deserializacja w IPS Community Suite przed wersją 4.6.2

CVSS 9.1v3.1pub. 2022-06-13upd. 2024-11-21

Podatność typu Server-Side Request Forgery (SSRF) w IPS Community Suite umożliwia zdalnym użytkownikom wykonywanie żądań do dowolnych adresów URL oraz wyzwalanie deserializacji poprzez protokół phar. W niektórych przypadkach eksploitacja możliwa jest również bez uwierzytelnienia, co znacząco podnosi poziom ryzyka.

Pokaż oryginał (EN)

A Server-Side Request Forgery (SSRF) vulnerability in IPS Community Suite before 4.6.2 allows remote authenticated users to request arbitrary URLs or trigger deserialization via phar protocol when generating class names dynamically. In some cases an exploitation is possible by an unauthenticated user.

🤖 Analiza AI
Jak działa

Podatność powstaje w mechanizmie dynamicznego generowania nazw klas — atakujący może wpłynąć na ten proces i skłonić serwer do wysłania żądania HTTP do dowolnego adresu URL, w tym do wewnętrznych zasobów infrastruktury. Dodatkowo, poprzez dostarczenie ścieżki z protokołem phar://, możliwe jest wyzwolenie deserializacji danych kontrolowanych przez atakującego. Deserializacja za pośrednictwem protokołu phar może prowadzić do wykonania złośliwego kodu po stronie serwera, jeśli w aplikacji istnieją odpowiednie gadgety deserializacji.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do wewnętrznych zasobów sieciowych (SSRF) oraz potencjalnie wykonać dowolny kod po stronie serwera poprzez deserializację phar, co może skutkować pełnym przejęciem kontroli nad aplikacją lub serwerem.

Mitygacja

Należy zaktualizować IPS Community Suite do wersji 4.6.2 lub nowszej. Szczegóły patcha dostępne są w notach wydania producenta: https://invisioncommunity.com/release-notes/462-r99/

Kogo dotyczy

IPS Community Suite (Invision Community) w wersjach przed 4.6.2

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Invisioncommunity Ips Community Suite

    APP
    Invisioncommunity
    < 4.6.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SSRFDeserialization
CWE
Referencje

Powiązane podatności

CVE-2021-32924HIGH8.8ten sam produkt

Invision Community (aka IPS Community Suite) before 4.6.0 allows eval-based PHP code injection by a moderator ...

CVE-2021-3025HIGH8.8ten sam produkt

Invision Community IPS Community Suite before 4.5.4.2 allows SQL Injection via the Downloads REST API (the sor...

CVE-2021-3026MEDIUM6.1ten sam produkt

Invision Community IPS Community Suite before 4.5.4.2 allows XSS during the quoting of a post or comment.

CVE-2025-47916CRITICAL10.0PL ✓ten sam vendor

RCE w Invision Community 5 — wstrzyknięcie kodu przez themeeditor.php

CVE-2024-30163CRITICAL9.8PL ✓ten sam vendor

SQL Injection w Invision Community — nieuwierzytelniony Blind SQLi w module sklepu