W aplikacji coreBOS przed wersją 8.0 odkryto podatność klasy PHP Remote File Inclusion (RFI), umożliwiającą zdalne wykonanie kodu bez konieczności uwierzytelnienia. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co czyni ją ekstremalnie niebezpieczną dla każdego systemu opartego na tej platformie.
▸ Pokaż oryginał (EN)
PHP Remote File Inclusion in GitHub repository tsolucio/corebos prior to 8.0.
Podatność wynika z nieprawidłowej kontroli nazwy pliku przy dołączaniu zasobów PHP (CWE-98) oraz nieodpowiedniego przenoszenia zasobów pomiędzy sferami bezpieczeństwa (CWE-669). Atakujący może dostarczyć spreparowany parametr wskazujący na zewnętrzny, kontrolowany przez siebie zasób, który zostanie dołączony i wykonany przez interpreter PHP po stronie serwera. Atak nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika, a podatność jest osiągalna zdalnie przez sieć.
Skuteczne wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu (RCE) w kontekście serwera WWW, co może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych oraz dalszego lateral movement w infrastrukturze ofiary.
Należy jak najszybciej zaktualizować coreBOS do wersji 8.0 lub nowszej, w której zastosowano poprawkę opisaną w commicie 8035e725ecb397348bd50545e90975b699e4f9f2. Należy zastosować patche dostępne u producenta zgodnie z referencjami.
coreBOS w wersjach poprzedzających 8.0 (repozytorium tsolucio/corebos na GitHub)
Podatność została zgłoszona za pośrednictwem platformy huntr.dev (program bug bounty). Szczegóły dostępne pod adresem: https://huntr.dev/bounties/718f1be6-3834-4ef2-8134-907a52009894
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCorebos
APPCorebos< 8.0
Powiązane podatności
Zmiana hasła bez weryfikacji tożsamości w Corebos
Corebos 8.0 and below is vulnerable to CSV Injection. An attacker with low privileges can inject a malicious c...
Cross-site Scripting (XSS) - Stored in GitHub repository tsolucio/corebos prior to 8 via evvtgendoc.
Cross-site Scripting (XSS) - Stored in GitHub repository tsolucio/corebos prior to 8.
Cross-site Scripting (XSS) - Stored in GitHub repository tsolucio/corebos prior to 8.