CRITICAL🇬🇧 English

CVE-2022-4606

PHP Remote File Inclusion (RFI) w FlatPress umożliwia zdalne wykonanie kodu

CVSS 9.8v3.1pub. 2022-12-18upd. 2024-11-21

Krytyczna podatność typu PHP Remote File Inclusion (RFI) w platformie blogowej FlatPress pozwala nieuwierzytelnionemu atakującemu na zdalne dołączenie i wykonanie złośliwego pliku PHP. Ze względu na brak wymagań dotyczących uwierzytelnienia i pełne uprawnienia do zapisu, odczytu i zakłócenia działania systemu, podatność stanowi poważne zagrożenie dla każdego serwera hostującego FlatPress.

Pokaż oryginał (EN)

PHP Remote File Inclusion in GitHub repository flatpressblog/flatpress prior to 1.3.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-98 (Improper Control of Filename for Include/Require Statement) polega na tym, że aplikacja FlatPress akceptuje dane wejściowe kontrolowane przez użytkownika jako ścieżkę do dołączanego pliku PHP, bez odpowiedniej walidacji lub sanityzacji. Atakujący może dostarczyć URL wskazujący na zewnętrzny, złośliwy plik PHP, który zostanie załadowany i wykonany przez interpreter PHP po stronie serwera. Atak nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika.

Skutki

Atakujący może przejąć pełną kontrolę nad serwerem — uzyskać dostęp do poufnych danych, modyfikować zawartość serwisu oraz doprowadzić do niedostępności usługi poprzez zdalne wykonanie dowolnego kodu (RCE).

Mitygacja

Należy niezwłocznie zaktualizować FlatPress do wersji 1.3 lub nowszej. Poprawka została wprowadzona w commicie c30d52b28483e1e512d0d81758d4c149f02b4068 w repozytorium GitHub. Dodatkowo zaleca się weryfikację konfiguracji PHP pod kątem wyłączenia dyrektywy allow_url_include oraz zastosowanie restrykcji sieciowych ograniczających ruch wychodzący z serwera.

Kogo dotyczy

FlatPress we wszystkich wersjach poprzedzających 1.3 (repozytorium flatpressblog/flatpress).

Uwagi

Podatność została zgłoszona za pośrednictwem platformy huntr.dev (program bug bounty). Szczegóły dostępne pod adresem: https://huntr.dev/bounties/3dab0466-c35d-4163-b3c7-a8666e2f7d95

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Flatpress

    APP
    Flatpress
    ≤ 1.2.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-0947CRITICAL9.8PL ✓ten sam produkt

Path Traversal w FlatPress umożliwiający nieautoryzowany dostęp do plików

CVE-2024-9847HIGH8.0ten sam produkt

FlatPress CMS version latest is vulnerable to Cross-Site Request Forgery (CSRF) attacks that allow an attacker...

CVE-2024-4023HIGH8.1ten sam produkt

A stored cross-site scripting (XSS) vulnerability exists in flatpressblog/flatpress version 1.3. When a user u...

CVE-2024-41290HIGH8.1ten sam produkt

FlatPress CMS v1.3.1 1.3 was discovered to use insecure methods to store authentication data via the cookie's ...

CVE-2023-1105HIGH8.1ten sam produkt

External Control of File Name or Path in GitHub repository flatpressblog/flatpress prior to 1.3.