CRITICAL🇬🇧 English

CVE-2023-1877

Command Injection w Microweber przed wersją 1.3.3

CVSS 9.8v3.1pub. 2023-04-05upd. 2024-11-21

W repozytorium GitHub projektu Microweber (wersje wcześniejsze niż 1.3.3) wykryto podatność typu command injection umożliwiającą zdalne wykonanie poleceń systemowych. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co czyni ją krytycznym zagrożeniem dla każdego środowiska korzystającego z podatnych wersji.

Pokaż oryginał (EN)

Command Injection in GitHub repository microweber/microweber prior to 1.3.3.

🤖 Analiza AI
Jak działa

Podatność klasy CWE-77 (command injection) polega na nieprawidłowej neutralizacji danych wejściowych dostarczanych przez użytkownika przed ich przekazaniem do interpretera poleceń systemowych. Atakujący może wstrzyknąć złośliwe polecenia, które zostaną wykonane w kontekście serwera hostującego aplikację. Ze względu na wektor sieciowy (AV:N), brak wymagania uwierzytelnienia (PR:N) oraz brak interakcji użytkownika (UI:N), atak może być przeprowadzony zdalnie przez dowolną osobę.

Skutki

Skuteczny atak pozwala atakującemu na pełne przejęcie kontroli nad serwerem — umożliwia odczyt, modyfikację i usunięcie danych (pełna triada CIA: poufność, integralność, dostępność). W praktyce może to oznaczać kradzież danych, instalację backdoorów lub całkowite wyłączenie usługi.

Mitygacja

Należy natychmiast zaktualizować Microweber do wersji 1.3.3 lub nowszej, w której podatność została usunięta (commit 93a906d0bf096c3ab1674012a90c88d101e76c8d). Do czasu aktualizacji zaleca się ograniczenie dostępu do aplikacji wyłącznie do zaufanych sieci.

Kogo dotyczy

Microweber w wersjach wcześniejszych niż 1.3.3

Uwagi

Szczegóły podatności zostały ujawnione za pośrednictwem platformy huntr.dev (bounty 71fe4b3b-20ac-448c-8191-7b99d7ffaf55). Poprawka została wprowadzona w commicie 93a906d0bf096c3ab1674012a90c88d101e76c8d w oficjalnym repozytorium GitHub.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microweber

    APP
    Microweber
    < 1.3.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-0895CRITICAL9.8PL ✓ten sam produkt

Static Code Injection w Microweber umożliwia zdalne wykonanie kodu

CVE-2020-23138CRITICAL9.8PL ✓ten sam produkt

Unrestricted file upload w Microweber 1.1.18 — zdalne wykonanie kodu

CVE-2025-60954HIGH8.3ten sam produkt

Microweber CMS 2.0 has Weak Password Requirements. The application does not enforce minimum password length or...

CVE-2025-51504HIGH7.6ten sam produkt

Microweber CMS 2.0 is vulnerable to Cross Site Scripting (XSS)in the /projects/profile, homepage endpoint via ...

CVE-2025-51503HIGH7.6ten sam produkt

A Stored Cross-Site Scripting (XSS) vulnerability in Microweber CMS 2.0 allows attackers to inject malicious s...