CRITICAL🇬🇧 English

CVE-2022-27477

Newbee-Mall: Dowolne przesyłanie plików przez panel admina

CVSS 9.8v3.1pub. 2022-04-10upd. 2024-11-21

W aplikacji Newbee-Mall v1.0.0 odkryto podatność umożliwiającą przesłanie dowolnego pliku przez funkcję Upload w panelu administracyjnym. Ze względu na brak walidacji przesyłanych plików, atakujący może umieścić na serwerze złośliwy kod.

Pokaż oryginał (EN)

Newbee-Mall v1.0.0 was discovered to contain an arbitrary file upload via the Upload function at /admin/goods/edit.

🤖 Analiza AI
Jak działa

Podatność (CWE-434) wynika z braku odpowiedniej weryfikacji typów i zawartości przesyłanych plików w endpoincie /admin/goods/edit. Funkcja Upload nie nakłada skutecznych ograniczeń na rozszerzenia ani zawartość plików, co pozwala atakującemu na przesłanie pliku wykonywalnego, np. webshella. Po umieszczeniu złośliwego pliku na serwerze atakujący może uzyskać możliwość zdalnego wykonania kodu (RCE).

Skutki

Atakujący może przejąć pełną kontrolę nad serwerem poprzez zdalne wykonanie kodu (RCE), a także uzyskać nieautoryzowany dostęp do danych, naruszyć integralność systemu lub doprowadzić do jego niedostępności.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również wdrożenie po stronie serwera rygorystycznej weryfikacji typów MIME oraz rozszerzeń przesyłanych plików, a także ograniczenie dostępu do panelu administracyjnego wyłącznie do zaufanych adresów IP.

Kogo dotyczy

Newbee-Mall v1.0.0 (projekt Newbee-Mall Project)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Newbee Mall Project Newbee Mall

    APP
    Newbee-Mall Project
    1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-26218CRITICAL9.3PL ✓ten sam produkt

Newbee-Mall: domyślne dane logowania administratora umożliwiają przejęcie konta

CVE-2026-26219CRITICAL9.3PL ✓ten sam produkt

Newbee-Mall: słabe hashowanie haseł (MD5 bez soli) umożliwia odzyskanie danych logowania

CVE-2020-23448CRITICAL9.8PL ✓ten sam produkt

Newbee-Mall: ominięcie uwierzytelnienia panelu /admin (AdminLoginInterceptor)

CVE-2019-19113CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Newbee-Mall — atak przez parametr wyszukiwania

CVE-2024-48178HIGH8.1ten sam produkt

newbee-mall v1.0.0 is vulnerable to Server-Side Request Forgery (SSRF) via the goodsCoverImg parameter.