CRITICAL🇬🇧 English

CVE-2022-28397

Ghost CMS: Arbitrary File Upload umożliwiający wykonanie kodu (RCE)

CVSS 9.8v3.1pub. 2022-04-12upd. 2026-07-09

W Ghost CMS v4.42.0 zidentyfikowano podatność typu arbitrary file upload w module przesyłania plików, pozwalającą na wykonanie dowolnego kodu na serwerze. Podatność jest oceniana jako krytyczna (CVSS 9.8), jednak producent wskazuje, że upload plików jest dostępny wyłącznie dla zaufanych użytkowników.

Pokaż oryginał (EN)

An arbitrary file upload vulnerability in the file upload module of Ghost CMS v4.42.0 allows attackers to execute arbitrary code via a crafted file. NOTE: Vendor states as detailed in Ghost's security documentation, files can only be uploaded and published by trusted users, this is intentional.

🤖 Analiza AI
Jak działa

Atakujący z uprawnieniami do przesyłania plików w panelu Ghost CMS może wgrać spreparowany plik (crafted file) za pośrednictwem modułu upload. Przesłany plik może następnie zostać wykonany po stronie serwera, prowadząc do zdalnego wykonania kodu (RCE). Mechanizm oparty jest na podatności CWE-434, czyli braku odpowiedniej walidacji i ograniczeń typów przesyłanych plików.

Skutki

Atakujący może uzyskać możliwość zdalnego wykonania dowolnego kodu na serwerze (RCE), co w konsekwencji może prowadzić do pełnego przejęcia kontroli nad systemem, naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo warto ograniczyć dostęp do panelu administracyjnego Ghost CMS wyłącznie do zaufanych użytkowników oraz monitorować przesyłane pliki. Producent wskazuje, że zgodnie z dokumentacją bezpieczeństwa Ghost, upload i publikacja plików jest z założenia ograniczona do zaufanych użytkowników.

Kogo dotyczy

Ghost CMS v4.42.0

Uwagi

Producent (Ghost) zakwestionował klasyfikację tej podatności jako błędu bezpieczeństwa, argumentując że możliwość przesyłania plików jest celową funkcją ograniczoną do zaufanych użytkowników, co jest udokumentowane w oficjalnej dokumentacji bezpieczeństwa Ghost. Ocena ryzyka powinna uwzględniać model zaufania stosowany w danej instalacji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ghost

    APP
    Ghost
    4.42.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-26980CRITICAL9.4PL ✓ten sam produkt

Ghost CMS: nieuwierzytelniony odczyt bazy danych przez SQL injection

CVE-2024-34451CRITICAL9.1PL ✓ten sam produkt

Ghost CMS – obejście limitu prób uwierzytelnienia przez nagłówki X-Forwarded-For

CVE-2024-23724CRITICAL9.0PL ✓ten sam produkt

Ghost CMS: stored XSS w pliku SVG umożliwia privilege escalation

CVE-2022-27139CRITICAL9.8PL ✓ten sam produkt

Ghost v4.39.0 — przesyłanie plików SVG z potencjalnym wykonaniem kodu po stronie klienta

CVE-2026-29784HIGH7.5ten sam produkt

Ghost is a Node.js content management system. From version 5.101.6 to 6.19.2, incomplete CSRF protections arou...