W platformie XXL-JOB 2.2.0 zidentyfikowano podatność command injection umożliwiającą wykonanie poleceń systemowych poprzez mechanizm zadań w tle. Należy jednak zaznaczyć, że podatność jest kwestionowana, ponieważ opisane zachowanie (uruchamianie dowolnych skryptów Bash w imieniu użytkowników) stanowi celowo zaprojektowaną i wspieraną funkcję systemu.
▸ Pokaż oryginał (EN)
XXL-JOB 2.2.0 has a Command execution vulnerability in background tasks. NOTE: this is disputed because the issues/4929 report is about an intended and supported use case (running arbitrary Bash scripts on behalf of users).
XXL-JOB umożliwia użytkownikom definiowanie i uruchamianie zadań w tle, w tym dowolnych skryptów Bash. Mechanizm ten może zostać wykorzystany do wykonania nieautoryzowanych poleceń systemowych, jeśli dostęp do panelu zarządzania nie jest odpowiednio zabezpieczony. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika (zgodnie z wektorem CVSS), co znacząco zwiększa potencjalny zasięg.
Atakujący może uzyskać możliwość wykonania dowolnych poleceń systemowych na serwerze, co w konsekwencji prowadzi do pełnego naruszenia poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Niezależnie od kwestii spornego charakteru podatności, zaleca się ograniczenie dostępu do panelu administracyjnego XXL-JOB wyłącznie do zaufanych sieci i uwierzytelnionych użytkowników oraz stosowanie zasady minimalnych uprawnień.
XXL-JOB w wersji 2.2.0 (producent: Xuxueli)
Podatność jest kwestionowana (disputed) przez producenta — opisane zachowanie, czyli uruchamianie dowolnych skryptów Bash w imieniu użytkowników, jest celowo zaprojektowaną i dokumentowaną funkcją platformy XXL-JOB. Ocena ryzyka powinna uwzględniać kontekst wdrożenia i poziom kontroli dostępu do panelu administracyjnego.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HXuxueli Xxl Job
APPXuxueli2.2.0
Powiązane podatności
Insecure Permissions vulnerability in xxl-job v.2.4.1 allows a remote attacker to execute arbitrary code via t...
xxl-job =< 2.4.1 has a Server-Side Request Forgery (SSRF) vulnerability, which causes low-privileged users to ...
xxl-job-admin 2.4.0 is vulnerable to Remote Code Execution (RCE) via /xxl-job-admin/jobcode/save.
Cross Site Request Forgery (CSRF) vulnerability in xxl-job-admin/user/add in xuxueli xxl-job version 2.2.0, al...
A lateral privilege escalation vulnerability in XXL-Job v2.4.1 allows users to execute arbitrary commands on a...