CRITICAL🇬🇧 English

CVE-2022-30117

Concrete CMS — path traversal umożliwiający usunięcie dowolnych plików

CVSS 9.1v3.1pub. 2022-06-24upd. 2024-11-21

Podatność typu path traversal w Concrete CMS pozwala nieuwierzytelnionemu atakującemu na usunięcie dowolnych plików na serwerze poprzez endpoint /index.php/ccm/system/file/upload. Stanowi to poważne zagrożenie dla integralności i dostępności systemu.

Pokaż oryginał (EN)

Concrete 8.5.7 and below as well as Concrete 9.0 through 9.0.2 allow traversal in /index.php/ccm/system/file/upload which could result in an Arbitrary File Delete exploit. This was remediated by sanitizing /index.php/ccm/system/file/upload to ensure Concrete doesn’t allow traversal and by changing isFullChunkFilePresent to have an early false return when input doesn't match expectations.Concrete CMS Security team ranked this 5.8 with CVSS v3.1 vector AV:N/AC:H/PR:H/UI:N/S:C/C:N/I:N/A:H. Credit to Siebene for reporting.

🤖 Analiza AI
Jak działa

Atakujący wysyła spreparowane żądanie do endpointu /index.php/ccm/system/file/upload, wykorzystując sekwencje path traversal w parametrach żądania. Aplikacja nieprawidłowo walidowała dane wejściowe w funkcji isFullChunkFilePresent, co umożliwiało wyjście poza dozwolony katalog i wskazanie dowolnego pliku na serwerze. Poprawka wdrożona przez producenta polegała na sanityzacji danych wejściowych oraz wprowadzeniu wczesnego zwrotu wartości false w funkcji isFullChunkFilePresent, gdy dane wejściowe nie spełniają oczekiwanego formatu.

Skutki

Atakujący może usunąć dowolne pliki dostępne dla procesu serwera WWW, co prowadzi do naruszenia integralności systemu oraz potencjalnego niedostępności aplikacji lub całego serwisu.

Mitygacja

Należy zaktualizować Concrete CMS do wersji 8.5.8 lub nowszej (dla gałęzi 8.x) albo do wersji 9.1.0 lub nowszej (dla gałęzi 9.x), zgodnie z informacjami w release notes producenta dostępnymi w referencjach.

Kogo dotyczy

Concrete CMS w wersjach 8.5.7 i wcześniejszych oraz Concrete CMS w wersjach 9.0 do 9.0.2 włącznie.

Uwagi

Producent (Concrete CMS Security Team) wewnętrznie ocenił tę podatność na CVSS 5.8 z wektorem AV:N/AC:H/PR:H/UI:N/S:C/C:N/I:N/A:H, co znacząco różni się od oceny NVD wynoszącej 9.1. Podatność zgłoszona przez badacza o pseudonimie Siebene za pośrednictwem platformy HackerOne (raport #1482280).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
  • Concretecms Concrete Cms

    APP
    Concretecms
    < 8.5.89.0.0 – 9.1.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2026-8134CRITICAL9.4PL ✓ten sam produkt

Concrete CMS – path traversal i RCE przez nieautoryzowane dołączanie plików

CVE-2023-48648CRITICAL9.8PL ✓ten sam produkt

Concrete CMS — nieautoryzowany dostęp przez nieprawidłowe uprawnienia katalogów

CVE-2022-21829CRITICAL9.8PL ✓ten sam produkt

Concrete CMS – pobieranie i wykonanie kodu z plików ZIP przez HTTP (RCE)

CVE-2021-22958CRITICAL9.8PL ✓ten sam produkt

SSRF w Concrete CMS — ominięcie blokady localhost przez zapis dziesiętny IP

CVE-2021-40098CRITICAL9.8PL ✓ten sam produkt

Path Traversal prowadzący do RCE w Concrete CMS przez external form