CRITICAL🇬🇧 English

CVE-2022-46020

WBCE CMS — nieograniczony upload plików umożliwiający RCE (getshell)

CVSS 9.8v3.1pub. 2022-12-20upd. 2025-04-17

WBCE CMS w wersji 1.5.4 zawiera podatność klasy CWE-434 (unrestricted file upload), która pozwala atakującemu na wgranie złośliwego pliku wykonywalnego poprzez manipulację typem przesyłanego pliku. Luka jest krytyczna, ponieważ umożliwia przejęcie pełnej kontroli nad serwerem bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

WBCE CMS v1.5.4 can implement getshell by modifying the upload file type.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniej weryfikacji typu oraz zawartości przesyłanego pliku po stronie serwera. Atakujący może zmodyfikować deklarowany typ pliku (np. nagłówek MIME lub rozszerzenie) w trakcie przesyłania, co pozwala ominąć mechanizmy filtrowania i wgrać plik z kodem wykonywalnym (np. webshell PHP). Po umieszczeniu pliku na serwerze możliwe jest jego bezpośrednie wywołanie przez przeglądarkę lub żądanie HTTP, co skutkuje wykonaniem dowolnego kodu (RCE) w kontekście procesu serwera WWW.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem (getshell), wykonywać dowolne polecenia systemowe, odczytywać i modyfikować dane aplikacji oraz potencjalnie przeprowadzać lateral movement w sieci wewnętrznej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się skonfigurowanie serwera WWW tak, aby katalogi przeznaczone na upload nie umożliwiały wykonywania skryptów, oraz wdrożenie restrykcyjnej weryfikacji typów przesyłanych plików po stronie serwera.

Kogo dotyczy

WBCE CMS w wersji 1.5.4

Uwagi

Szczegółowy opis exploitacji dostępny jest w repozytorium GitHub autora zgłoszenia (10vexh) w pliku WBCE CMS v1.5.4 getshell.pdf — oznacza to, że technika ataku jest publicznie udokumentowana.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Wbce Cms

    APP
    Wbce
    1.5.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-65950CRITICAL9.4PL ✓ten sam produkt

SQL Injection w WBCE CMS — nieautoryzowany dostęp do bazy danych

CVE-2025-67504CRITICAL9.1PL ✓ten sam produkt

WBCE CMS: słabe generowanie haseł umożliwia privilege escalation

CVE-2023-39796CRITICAL9.8PL ✓ten sam produkt

SQL Injection w module miniform WBCE CMS umożliwiający RCE

CVE-2021-3817CRITICAL9.8PL ✓ten sam produkt

SQL Injection w WBCE CMS umożliwiający przejęcie kontroli nad bazą danych

CVE-2022-50936HIGH8.7ten sam produkt

WBCE CMS version 1.5.2 contains an authenticated remote code execution vulnerability that allows attackers to ...