W module przesyłania plików aplikacji Ghost w wersji v4.39.0 zidentyfikowano podatność typu arbitrary file upload (CWE-434), polegającą na możliwości wgrania spreparowanego pliku SVG. Istotne zastrzeżenie: producent (Ghost) kwestionuje klasyfikację tej podatności jako RCE, wskazując, że przesyłanie plików SVG jest dostępne wyłącznie dla zaufanych, uwierzytelnionych użytkowników, a pliki SVG nie są wykonywalane na serwerze.
▸ Pokaż oryginał (EN)
An arbitrary file upload vulnerability in the file upload module of Ghost v4.39.0 allows attackers to execute arbitrary code via a crafted SVG file. NOTE: Vendor states that as outlined in Ghost's security documentation, upload of SVGs is only possible by trusted authenticated users. The uploading of SVG files to Ghost does not represent a remote code execution vulnerability. SVGs are not executable on the server, and may only execute javascript in a client's browser - this is expected and intentional functionality
Atakujący posiadający dostęp do funkcji przesyłania plików może wgrać spreparowany plik SVG zawierający osadzony kod JavaScript. Kod ten nie jest wykonywany po stronie serwera, lecz może być uruchamiany w przeglądarce innych użytkowników przeglądających treści zawierające wgrany plik. Producent podkreśla, że taka funkcjonalność jest zamierzona i udokumentowana — przesyłanie SVG jest ograniczone do zaufanych, uwierzytelnionych użytkowników, co zgodnie z modelem bezpieczeństwa Ghost nie stanowi podatności RCE.
Potencjalnie atakujący (wyłącznie uwierzytelniony i zaufany użytkownik) może doprowadzić do wykonania złośliwego kodu JavaScript w przeglądarkach innych użytkowników odwiedzających witrynę. Według producenta nie istnieje możliwość zdalnego wykonania kodu po stronie serwera.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie uprawnień do przesyłania plików wyłącznie do niezbędnego minimum oraz weryfikację zaufanych użytkowników mających dostęp do modułu upload zgodnie z dokumentacją bezpieczeństwa Ghost.
Ghost v4.39.0
Producent Ghost oficjalnie zakwestionował klasyfikację tej podatności jako RCE. Zgodnie z dokumentacją bezpieczeństwa Ghost, przesyłanie plików SVG jest dozwolone wyłącznie dla zaufanych, uwierzytelnionych użytkowników i nie stanowi luki umożliwiającej zdalne wykonanie kodu po stronie serwera. Przypisany wynik CVSS 9.8 (CRITICAL) może być zawyżony w kontekście rzeczywistego ryzyka.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGhost
APPGhost4.39.0
Powiązane podatności
Ghost CMS: nieuwierzytelniony odczyt bazy danych przez SQL injection
Ghost CMS – obejście limitu prób uwierzytelnienia przez nagłówki X-Forwarded-For
Ghost CMS: stored XSS w pliku SVG umożliwia privilege escalation
Ghost CMS: Arbitrary File Upload umożliwiający wykonanie kodu (RCE)
Ghost is a Node.js content management system. From version 5.101.6 to 6.19.2, incomplete CSRF protections arou...