W platformie CMS Microweber w wersjach wcześniejszych niż 1.3 wykryto podatność typu Static Code Injection (CWE-96), umożliwiającą wstrzyknięcie złośliwego kodu po stronie serwera. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL) i może być wykorzystana zdalnie bez żadnego uwierzytelnienia.
▸ Pokaż oryginał (EN)
Static Code Injection in GitHub repository microweber/microweber prior to 1.3.
Podatność polega na możliwości wstrzyknięcia statycznego kodu (Static Code Injection) do plików lub struktur danych przetwarzanych przez aplikację. Atakujący, bez konieczności posiadania konta ani interakcji ze strony użytkownika, może dostarczyć spreparowane dane wejściowe, które zostaną zapisane i następnie wykonane przez serwer jako kod. Mechanizm ten odpowiada wektorowi sieciowemu bez wymagań dotyczących uprawnień (AV:N/AC:L/PR:N/UI:N).
Skuteczne wykorzystanie podatności może prowadzić do pełnego przejęcia kontroli nad serwerem, w tym do uzyskania poufnych danych, modyfikacji zawartości aplikacji oraz zakłócenia jej dostępności (pełna trójka C:H/I:H/A:H).
Należy niezwłocznie zaktualizować Microweber do wersji 1.3 lub nowszej. Poprawka została wprowadzona w commicie b2baab6e582b2efe63788d367a2bb61a2fa26470 w repozytorium GitHub projektu.
Microweber CMS w wersjach wcześniejszych niż 1.3
Podatność została zgłoszona za pośrednictwem platformy huntr.dev (program bug bounty). Szczegóły dostępne pod adresem: https://huntr.dev/bounties/3c070828-fd00-476c-be33-9c877172363d
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicroweber
APPMicroweber< 1.3
Powiązane podatności
Command Injection w Microweber przed wersją 1.3.3
Unrestricted file upload w Microweber 1.1.18 — zdalne wykonanie kodu
Microweber CMS 2.0 has Weak Password Requirements. The application does not enforce minimum password length or...
Microweber CMS 2.0 is vulnerable to Cross Site Scripting (XSS)in the /projects/profile, homepage endpoint via ...
A Stored Cross-Site Scripting (XSS) vulnerability in Microweber CMS 2.0 allows attackers to inject malicious s...