W Ghost CMS v4.42.0 zidentyfikowano podatność typu arbitrary file upload w module przesyłania plików, pozwalającą na wykonanie dowolnego kodu na serwerze. Podatność jest oceniana jako krytyczna (CVSS 9.8), jednak producent wskazuje, że upload plików jest dostępny wyłącznie dla zaufanych użytkowników.
▸ Pokaż oryginał (EN)
An arbitrary file upload vulnerability in the file upload module of Ghost CMS v4.42.0 allows attackers to execute arbitrary code via a crafted file. NOTE: Vendor states as detailed in Ghost's security documentation, files can only be uploaded and published by trusted users, this is intentional.
Atakujący z uprawnieniami do przesyłania plików w panelu Ghost CMS może wgrać spreparowany plik (crafted file) za pośrednictwem modułu upload. Przesłany plik może następnie zostać wykonany po stronie serwera, prowadząc do zdalnego wykonania kodu (RCE). Mechanizm oparty jest na podatności CWE-434, czyli braku odpowiedniej walidacji i ograniczeń typów przesyłanych plików.
Atakujący może uzyskać możliwość zdalnego wykonania dowolnego kodu na serwerze (RCE), co w konsekwencji może prowadzić do pełnego przejęcia kontroli nad systemem, naruszenia poufności, integralności i dostępności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo warto ograniczyć dostęp do panelu administracyjnego Ghost CMS wyłącznie do zaufanych użytkowników oraz monitorować przesyłane pliki. Producent wskazuje, że zgodnie z dokumentacją bezpieczeństwa Ghost, upload i publikacja plików jest z założenia ograniczona do zaufanych użytkowników.
Ghost CMS v4.42.0
Producent (Ghost) zakwestionował klasyfikację tej podatności jako błędu bezpieczeństwa, argumentując że możliwość przesyłania plików jest celową funkcją ograniczoną do zaufanych użytkowników, co jest udokumentowane w oficjalnej dokumentacji bezpieczeństwa Ghost. Ocena ryzyka powinna uwzględniać model zaufania stosowany w danej instalacji.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGhost
APPGhost4.42.0
Powiązane podatności
Ghost CMS: nieuwierzytelniony odczyt bazy danych przez SQL injection
Ghost CMS – obejście limitu prób uwierzytelnienia przez nagłówki X-Forwarded-For
Ghost CMS: stored XSS w pliku SVG umożliwia privilege escalation
Ghost v4.39.0 — przesyłanie plików SVG z potencjalnym wykonaniem kodu po stronie klienta
Ghost is a Node.js content management system. From version 5.101.6 to 6.19.2, incomplete CSRF protections arou...