Aplikacja helpdesk Trudesk w wersjach przed 1.2.4 pozwala na przesyłanie plików dowolnego typu bez odpowiedniej weryfikacji, co klasyfikuje się jako CWE-434. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), ponieważ nieuwierzytelniony atakujący zdalnie może przesłać i uruchomić złośliwy plik na serwerze.
▸ Pokaż oryginał (EN)
Unrestricted Upload of File with Dangerous Type in GitHub repository polonel/trudesk prior to 1.2.4.
Mechanizm uploadu plików w Trudesk nie weryfikuje poprawnie rozszerzenia ani typu MIME przesyłanych plików. Atakujący może przesłać plik z niebezpiecznym rozszerzeniem (np. skrypt PHP lub inny plik wykonywalny) bezpośrednio do serwera. Po przesłaniu taki plik może zostać uruchomiony przez serwer, co daje atakującemu możliwość wykonania dowolnego kodu. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika.
Atakujący może uzyskać pełną kontrolę nad serwerem poprzez zdalne wykonanie kodu (RCE), a także naruszyć poufność, integralność i dostępność systemu i przechowywanych danych.
Należy zaktualizować Trudesk do wersji 1.2.4 lub nowszej, w której zastosowano poprawkę dostępną w commicie fb2ef82b0a39d0a560a261e07c3c73ba25332ecb. Dodatkowo zaleca się ograniczenie dostępu do funkcji uploadu plików na poziomie firewall lub serwera WWW do czasu wdrożenia aktualizacji.
Trudesk (repozytorium polonel/trudesk) w wersjach wcześniejszych niż 1.2.4
Podatność została zgłoszona za pośrednictwem platformy huntr.dev (program bug bounty). Poprawka dostępna jest w repozytorium GitHub producenta.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTrudesk Project Trudesk
APPTrudesk Project< 1.2.4
Powiązane podatności
Nieprawidłowe użycie uprzywilejowanych API w Trudesk przed wersją 1.2.4
Słabe wymagania dotyczące haseł w Trudesk (brak wymuszania złożoności)
The trudesk application allows large characters to insert in the input field "Full Name" on the signup field w...
Incorrect Synchronization in GitHub repository polonel/trudesk prior to 1.2.3.
Execution with Unnecessary Privileges in GitHub repository polonel/trudesk prior to 1.2.3.