Formularze wygenerowane przez JQueryForm.com z włączoną funkcją przesyłania plików umożliwiają nieuwierzytelnionym atakującym zdalnie przesłanie wykonywalnych plików i uzyskanie pełnego zdalnego wykonania kodu (RCE). Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
Forms generated by JQueryForm.com before 2022-02-05 (if file-upload capability is enabled) allow remote unauthenticated attackers to upload executable files and achieve remote code execution. This occurs because file-extension checks occur on the client side, and because not all executable content (e.g., .phtml or .php.bak) is blocked.
Mechanizm walidacji rozszerzeń plików jest zaimplementowany wyłącznie po stronie klienta (client-side), co oznacza, że atakujący może ją całkowicie pominąć wysyłając żądanie HTTP bezpośrednio do serwera. Dodatkowo lista blokowanych rozszerzeń jest niekompletna — nie obejmuje wszystkich potencjalnie wykonywalnych typów plików, takich jak .phtml czy .php.bak. Atakujący może przesłać plik z takim rozszerzeniem, a następnie wywołać go bezpośrednio przez przeglądarkę lub żądanie HTTP, uzyskując wykonanie dowolnego kodu na serwerze.
Atakujący bez żadnych uprawnień może przesłać złośliwy plik wykonywalny na serwer i uruchomić dowolny kod, co prowadzi do pełnego przejęcia kontroli nad serwerem — naruszenia poufności, integralności i dostępności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Formularze wygenerowane przed 2022-02-05 powinny zostać niezwłocznie zaktualizowane lub zregenerowane. Zaleca się również implementację walidacji rozszerzeń i typów MIME po stronie serwera oraz blokowanie możliwości wykonywania plików w katalogach przeznaczonych na upload.
Formularze wygenerowane przez JQueryForm.com przed datą 2022-02-05, w których włączona jest funkcja przesyłania plików (file-upload).
Podatność dotyczy wyłącznie formularzy z włączoną opcją file-upload. Formularze bez tej funkcji nie są podatne. Data graniczna dla podatnych formularzy to 2022-02-05.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HJqueryform
APPJqueryform< 2022-02-05
Powiązane podatności
Forms generated by JQueryForm.com before 2022-02-05 allow remote attackers to obtain the URI to any uploaded f...
Forms generated by JQueryForm.com before 2022-02-05 allows a remote authenticated attacker to bypass authentic...
A reflected cross-site scripting (XSS) vulnerability in forms generated by JQueryForm.com before 2022-02-05 al...
Forms generated by JQueryForm.com before 2022-02-05 allows a remote authenticated attacker to access the clear...
Auth Bypass w kodzie generowanym przez PHP FormMail Generator