CRITICAL🇬🇧 English

CVE-2022-0895

Static Code Injection w Microweber umożliwia zdalne wykonanie kodu

CVSS 9.8v3.1pub. 2022-03-10upd. 2024-11-21

W platformie CMS Microweber w wersjach wcześniejszych niż 1.3 wykryto podatność typu Static Code Injection (CWE-96), umożliwiającą wstrzyknięcie złośliwego kodu po stronie serwera. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL) i może być wykorzystana zdalnie bez żadnego uwierzytelnienia.

Pokaż oryginał (EN)

Static Code Injection in GitHub repository microweber/microweber prior to 1.3.

🤖 Analiza AI
Jak działa

Podatność polega na możliwości wstrzyknięcia statycznego kodu (Static Code Injection) do plików lub struktur danych przetwarzanych przez aplikację. Atakujący, bez konieczności posiadania konta ani interakcji ze strony użytkownika, może dostarczyć spreparowane dane wejściowe, które zostaną zapisane i następnie wykonane przez serwer jako kod. Mechanizm ten odpowiada wektorowi sieciowemu bez wymagań dotyczących uprawnień (AV:N/AC:L/PR:N/UI:N).

Skutki

Skuteczne wykorzystanie podatności może prowadzić do pełnego przejęcia kontroli nad serwerem, w tym do uzyskania poufnych danych, modyfikacji zawartości aplikacji oraz zakłócenia jej dostępności (pełna trójka C:H/I:H/A:H).

Mitygacja

Należy niezwłocznie zaktualizować Microweber do wersji 1.3 lub nowszej. Poprawka została wprowadzona w commicie b2baab6e582b2efe63788d367a2bb61a2fa26470 w repozytorium GitHub projektu.

Kogo dotyczy

Microweber CMS w wersjach wcześniejszych niż 1.3

Uwagi

Podatność została zgłoszona za pośrednictwem platformy huntr.dev (program bug bounty). Szczegóły dostępne pod adresem: https://huntr.dev/bounties/3c070828-fd00-476c-be33-9c877172363d

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microweber

    APP
    Microweber
    < 1.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-1877CRITICAL9.8PL ✓ten sam produkt

Command Injection w Microweber przed wersją 1.3.3

CVE-2020-23138CRITICAL9.8PL ✓ten sam produkt

Unrestricted file upload w Microweber 1.1.18 — zdalne wykonanie kodu

CVE-2025-60954HIGH8.3ten sam produkt

Microweber CMS 2.0 has Weak Password Requirements. The application does not enforce minimum password length or...

CVE-2025-51504HIGH7.6ten sam produkt

Microweber CMS 2.0 is vulnerable to Cross Site Scripting (XSS)in the /projects/profile, homepage endpoint via ...

CVE-2025-51503HIGH7.6ten sam produkt

A Stored Cross-Site Scripting (XSS) vulnerability in Microweber CMS 2.0 allows attackers to inject malicious s...