Podatność typu command injection w Pascom Cloud Phone System (przed wersją 7.20.x) umożliwia nieuwierzytelnionym zdalnym atakującym wykonanie dowolnego kodu na serwerze. Krytyczny poziom CVSS 9.8 wynika z braku wymagań dotyczących uwierzytelnienia i pełnego zakresu możliwych skutków.
▸ Pokaż oryginał (EN)
An issue was discovered in Pascom Cloud Phone System before 7.20.x. In the management REST API, /services/apply in exd.pl allows remote attackers to execute arbitrary code via shell metacharacters.
Podatność znajduje się w management REST API systemu — konkretnie w endpoincie /services/apply obsługiwanym przez skrypt exd.pl. Atakujący może przekazać do tego endpointu dane zawierające specjalne metaznaki powłoki systemowej (shell metacharacters), które nie są odpowiednio filtrowane ani sanityzowane. Skutkuje to wykonaniem przez system dowolnych poleceń w kontekście procesu obsługującego żądanie, bez konieczności posiadania jakichkolwiek uprawnień.
Atakujący uzyskuje możliwość zdalnego wykonania dowolnego kodu (RCE) na systemie, co może prowadzić do pełnego przejęcia kontroli nad serwerem, wycieku danych oraz naruszenia integralności i dostępności systemu.
Należy zaktualizować Pascom Cloud Phone System do wersji 7.20.x lub nowszej. Szczegółowe informacje o dostępnych patchach dostępne są w oficjalnych release notes producenta pod adresem https://www.pascom.net/doc/en/release-notes/
Pascom Cloud Phone System w wersjach wcześniejszych niż 7.20.x
Podatność została opisana w kontekście łańcucha trzech błędów prowadzących do eskalacji uprawnień, co sugeruje, że może być wykorzystywana w połączeniu z innymi podatnościami. Szczegóły techniczne zostały opublikowane przez badaczy z kerbit.io.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPascom Cloud Phone System
APPPascom≤ 7.19