CRITICAL🇬🇧 English

CVE-2023-24108

Backdoor RCE w MvcTools poprzez złośliwy pakiet w requirements.txt

CVSS 9.8v3.1pub. 2023-02-22upd. 2025-12-05

W projekcie MvcTools (commit 6d48cd6830fc1df1d8c9d61caa1805fd6a1b7737) odkryto celowo umieszczony backdoor w pliku requirements.txt, który umożliwia zdalne wykonanie dowolnego kodu. Podatność jest szczególnie groźna, ponieważ zagrożenie pochodzi z łańcucha dostaw oprogramowania — złośliwy kod trafia do środowiska ofiary podczas instalacji zależności.

Pokaż oryginał (EN)

MvcTools 6d48cd6830fc1df1d8c9d61caa1805fd6a1b7737 was discovered to contain a code execution backdoor via the request package (requirements.txt). This vulnerability allows attackers to access sensitive user information and execute arbitrary code.

🤖 Analiza AI
Jak działa

Plik requirements.txt definiujący zależności projektu MvcTools zawierał odwołanie do złośliwego pakietu (package request), który pełni rolę backdoora (CWE-912: Hidden Functionality). Podczas instalacji zależności przy użyciu standardowego narzędzia pip, złośliwy pakiet jest pobierany i wykonywany w środowisku docelowym. W ten sposób atakujący uzyskują możliwość wykonania dowolnego kodu bez konieczności interakcji z użytkownikiem i bez wymaganych uprawnień.

Skutki

Atakujący może zdalnie wykonać dowolny kod na systemie ofiary oraz uzyskać dostęp do wrażliwych danych użytkowników. W zależności od kontekstu uruchomienia może dojść do pełnego przejęcia kontroli nad serwerem lub środowiskiem deweloperskim.

Mitygacja

Należy natychmiast zaprzestać używania podatnej wersji MvcTools i zweryfikować środowiska, w których zainstalowano zależności projektu. Sprawdź, czy złośliwy pakiet 'request' nie jest obecny w środowisku (pip list). Śledź repozytorium producenta pod adresem https://github.com/zetacomponents/MvcTools/ i zastosuj patche dostępne u producenta zgodnie z referencjami. Rozważ audyt wszystkich zainstalowanych pakietów Python w systemach, gdzie używano tej wersji biblioteki.

Kogo dotyczy

MvcTools w wersji odpowiadającej commitowi 6d48cd6830fc1df1d8c9d61caa1805fd6a1b7737 — dotyczy wszystkich użytkowników i środowisk instalujących zależności projektu z pliku requirements.txt zawierającego złośliwy wpis.

Uwagi

Podatność sklasyfikowana jako supply chain attack — złośliwy kod (backdoor) został wprowadzony bezpośrednio do pliku requirements.txt repozytorium projektu, co czyni ją atakiem na łańcuch dostaw oprogramowania. Szczegóły techniczne dostępne w zgłoszeniu GitHub Issues #12.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zetacomponents Mvctools

    APP
    Zetacomponents
    2008-09-23
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2017-15806HIGH8.1ten sam vendor

The send function in the ezcMailMtaTransport class in Zeta Components Mail before 1.8.2 does not properly rest...