W aplikacji Newbee-Mall v1.0.0 odkryto podatność umożliwiającą przesłanie dowolnego pliku przez funkcję Upload w panelu administracyjnym. Ze względu na brak walidacji przesyłanych plików, atakujący może umieścić na serwerze złośliwy kod.
▸ Pokaż oryginał (EN)
Newbee-Mall v1.0.0 was discovered to contain an arbitrary file upload via the Upload function at /admin/goods/edit.
Podatność (CWE-434) wynika z braku odpowiedniej weryfikacji typów i zawartości przesyłanych plików w endpoincie /admin/goods/edit. Funkcja Upload nie nakłada skutecznych ograniczeń na rozszerzenia ani zawartość plików, co pozwala atakującemu na przesłanie pliku wykonywalnego, np. webshella. Po umieszczeniu złośliwego pliku na serwerze atakujący może uzyskać możliwość zdalnego wykonania kodu (RCE).
Atakujący może przejąć pełną kontrolę nad serwerem poprzez zdalne wykonanie kodu (RCE), a także uzyskać nieautoryzowany dostęp do danych, naruszyć integralność systemu lub doprowadzić do jego niedostępności.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również wdrożenie po stronie serwera rygorystycznej weryfikacji typów MIME oraz rozszerzeń przesyłanych plików, a także ograniczenie dostępu do panelu administracyjnego wyłącznie do zaufanych adresów IP.
Newbee-Mall v1.0.0 (projekt Newbee-Mall Project)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNewbee Mall Project Newbee Mall
APPNewbee-Mall Project1.0
Powiązane podatności
Newbee-Mall: domyślne dane logowania administratora umożliwiają przejęcie konta
Newbee-Mall: słabe hashowanie haseł (MD5 bez soli) umożliwia odzyskanie danych logowania
Newbee-Mall: ominięcie uwierzytelnienia panelu /admin (AdminLoginInterceptor)
SQL Injection w Newbee-Mall — atak przez parametr wyszukiwania
newbee-mall v1.0.0 is vulnerable to Server-Side Request Forgery (SSRF) via the goodsCoverImg parameter.