W repozytorium GitHub projektu Microweber (wersje wcześniejsze niż 1.3.3) wykryto podatność typu command injection umożliwiającą zdalne wykonanie poleceń systemowych. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co czyni ją krytycznym zagrożeniem dla każdego środowiska korzystającego z podatnych wersji.
▸ Pokaż oryginał (EN)
Command Injection in GitHub repository microweber/microweber prior to 1.3.3.
Podatność klasy CWE-77 (command injection) polega na nieprawidłowej neutralizacji danych wejściowych dostarczanych przez użytkownika przed ich przekazaniem do interpretera poleceń systemowych. Atakujący może wstrzyknąć złośliwe polecenia, które zostaną wykonane w kontekście serwera hostującego aplikację. Ze względu na wektor sieciowy (AV:N), brak wymagania uwierzytelnienia (PR:N) oraz brak interakcji użytkownika (UI:N), atak może być przeprowadzony zdalnie przez dowolną osobę.
Skuteczny atak pozwala atakującemu na pełne przejęcie kontroli nad serwerem — umożliwia odczyt, modyfikację i usunięcie danych (pełna triada CIA: poufność, integralność, dostępność). W praktyce może to oznaczać kradzież danych, instalację backdoorów lub całkowite wyłączenie usługi.
Należy natychmiast zaktualizować Microweber do wersji 1.3.3 lub nowszej, w której podatność została usunięta (commit 93a906d0bf096c3ab1674012a90c88d101e76c8d). Do czasu aktualizacji zaleca się ograniczenie dostępu do aplikacji wyłącznie do zaufanych sieci.
Microweber w wersjach wcześniejszych niż 1.3.3
Szczegóły podatności zostały ujawnione za pośrednictwem platformy huntr.dev (bounty 71fe4b3b-20ac-448c-8191-7b99d7ffaf55). Poprawka została wprowadzona w commicie 93a906d0bf096c3ab1674012a90c88d101e76c8d w oficjalnym repozytorium GitHub.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicroweber
APPMicroweber< 1.3.3
Powiązane podatności
Static Code Injection w Microweber umożliwia zdalne wykonanie kodu
Unrestricted file upload w Microweber 1.1.18 — zdalne wykonanie kodu
Microweber CMS 2.0 has Weak Password Requirements. The application does not enforce minimum password length or...
Microweber CMS 2.0 is vulnerable to Cross Site Scripting (XSS)in the /projects/profile, homepage endpoint via ...
A Stored Cross-Site Scripting (XSS) vulnerability in Microweber CMS 2.0 allows attackers to inject malicious s...