CRITICAL🇬🇧 English

CVE-2022-24984

JQueryForm: nieuwierzytelniony upload pliku i RCE przez bypass walidacji

CVSS 9.8v3.1pub. 2022-02-16upd. 2024-11-21

Formularze wygenerowane przez JQueryForm.com z włączoną funkcją przesyłania plików umożliwiają nieuwierzytelnionym atakującym zdalnie przesłanie wykonywalnych plików i uzyskanie pełnego zdalnego wykonania kodu (RCE). Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

Forms generated by JQueryForm.com before 2022-02-05 (if file-upload capability is enabled) allow remote unauthenticated attackers to upload executable files and achieve remote code execution. This occurs because file-extension checks occur on the client side, and because not all executable content (e.g., .phtml or .php.bak) is blocked.

🤖 Analiza AI
Jak działa

Mechanizm walidacji rozszerzeń plików jest zaimplementowany wyłącznie po stronie klienta (client-side), co oznacza, że atakujący może ją całkowicie pominąć wysyłając żądanie HTTP bezpośrednio do serwera. Dodatkowo lista blokowanych rozszerzeń jest niekompletna — nie obejmuje wszystkich potencjalnie wykonywalnych typów plików, takich jak .phtml czy .php.bak. Atakujący może przesłać plik z takim rozszerzeniem, a następnie wywołać go bezpośrednio przez przeglądarkę lub żądanie HTTP, uzyskując wykonanie dowolnego kodu na serwerze.

Skutki

Atakujący bez żadnych uprawnień może przesłać złośliwy plik wykonywalny na serwer i uruchomić dowolny kod, co prowadzi do pełnego przejęcia kontroli nad serwerem — naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Formularze wygenerowane przed 2022-02-05 powinny zostać niezwłocznie zaktualizowane lub zregenerowane. Zaleca się również implementację walidacji rozszerzeń i typów MIME po stronie serwera oraz blokowanie możliwości wykonywania plików w katalogach przeznaczonych na upload.

Kogo dotyczy

Formularze wygenerowane przez JQueryForm.com przed datą 2022-02-05, w których włączona jest funkcja przesyłania plików (file-upload).

Uwagi

Podatność dotyczy wyłącznie formularzy z włączoną opcją file-upload. Formularze bez tej funkcji nie są podatne. Data graniczna dla podatnych formularzy to 2022-02-05.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Jqueryform

    APP
    Jqueryform
    < 2022-02-05
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2022-24983HIGH7.5ten sam produkt

Forms generated by JQueryForm.com before 2022-02-05 allow remote attackers to obtain the URI to any uploaded f...

CVE-2022-24985HIGH8.8ten sam produkt

Forms generated by JQueryForm.com before 2022-02-05 allows a remote authenticated attacker to bypass authentic...

CVE-2022-24981MEDIUM6.1ten sam produkt

A reflected cross-site scripting (XSS) vulnerability in forms generated by JQueryForm.com before 2022-02-05 al...

CVE-2022-24982MEDIUM6.5ten sam produkt

Forms generated by JQueryForm.com before 2022-02-05 allows a remote authenticated attacker to access the clear...

CVE-2016-9482CRITICAL9.8PL ✓ten sam vendor

Auth Bypass w kodzie generowanym przez PHP FormMail Generator