CRITICAL🇬🇧 English

CVE-2022-40929

XXL-JOB 2.2.0 — podatność command injection w zadaniach w tle

CVSS 9.8v3.1pub. 2022-09-28upd. 2025-05-21

W platformie XXL-JOB 2.2.0 zidentyfikowano podatność command injection umożliwiającą wykonanie poleceń systemowych poprzez mechanizm zadań w tle. Należy jednak zaznaczyć, że podatność jest kwestionowana, ponieważ opisane zachowanie (uruchamianie dowolnych skryptów Bash w imieniu użytkowników) stanowi celowo zaprojektowaną i wspieraną funkcję systemu.

Pokaż oryginał (EN)

XXL-JOB 2.2.0 has a Command execution vulnerability in background tasks. NOTE: this is disputed because the issues/4929 report is about an intended and supported use case (running arbitrary Bash scripts on behalf of users).

🤖 Analiza AI
Jak działa

XXL-JOB umożliwia użytkownikom definiowanie i uruchamianie zadań w tle, w tym dowolnych skryptów Bash. Mechanizm ten może zostać wykorzystany do wykonania nieautoryzowanych poleceń systemowych, jeśli dostęp do panelu zarządzania nie jest odpowiednio zabezpieczony. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika (zgodnie z wektorem CVSS), co znacząco zwiększa potencjalny zasięg.

Skutki

Atakujący może uzyskać możliwość wykonania dowolnych poleceń systemowych na serwerze, co w konsekwencji prowadzi do pełnego naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Niezależnie od kwestii spornego charakteru podatności, zaleca się ograniczenie dostępu do panelu administracyjnego XXL-JOB wyłącznie do zaufanych sieci i uwierzytelnionych użytkowników oraz stosowanie zasady minimalnych uprawnień.

Kogo dotyczy

XXL-JOB w wersji 2.2.0 (producent: Xuxueli)

Uwagi

Podatność jest kwestionowana (disputed) przez producenta — opisane zachowanie, czyli uruchamianie dowolnych skryptów Bash w imieniu użytkowników, jest celowo zaprojektowaną i dokumentowaną funkcją platformy XXL-JOB. Ocena ryzyka powinna uwzględniać kontekst wdrożenia i poziom kontroli dostępu do panelu administracyjnego.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Xuxueli Xxl Job

    APP
    Xuxueli
    2.2.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2024-42681HIGH8.8ten sam produkt

Insecure Permissions vulnerability in xxl-job v.2.4.1 allows a remote attacker to execute arbitrary code via t...

CVE-2024-24113HIGH8.8ten sam produkt

xxl-job =< 2.4.1 has a Server-Side Request Forgery (SSRF) vulnerability, which causes low-privileged users to ...

CVE-2023-48089HIGH8.8ten sam produkt

xxl-job-admin 2.4.0 is vulnerable to Remote Code Execution (RCE) via /xxl-job-admin/jobcode/save.

CVE-2020-24922HIGH8.8ten sam produkt

Cross Site Request Forgery (CSRF) vulnerability in xxl-job-admin/user/add in xuxueli xxl-job version 2.2.0, al...

CVE-2023-33779HIGH8.8ten sam produkt

A lateral privilege escalation vulnerability in XXL-Job v2.4.1 allows users to execute arbitrary commands on a...