Raffle Draw System v1.0 zawiera podatność typu local file inclusion (LFI) w pliku index.php, umożliwiającą nieuwierzytelnionemu atakującemu odczyt dowolnych plików z serwera. Podatność otrzymała ocenę CVSS 9.8, co klasyfikuje ją jako krytyczną.
▸ Pokaż oryginał (EN)
Raffle Draw System v1.0 was discovered to contain a local file inclusion vulnerability via the page parameter in index.php.
Podatność wynika z braku odpowiedniej walidacji wartości parametru 'page' przekazywanego do pliku index.php. Atakujący może manipulować tym parametrem, podając ścieżkę do dowolnego pliku na serwerze, co powoduje jego dołączenie i przetworzenie przez aplikację. Mechanizm ten pozwala na odczyt wrażliwych plików systemowych bez konieczności posiadania jakichkolwiek uprawnień.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych plików na serwerze, w tym plików konfiguracyjnych zawierających dane uwierzytelniające, co może prowadzić do dalszego przejęcia systemu. W zależności od konfiguracji serwera możliwe jest również wykonanie złośliwego kodu (RCE).
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również wdrożenie walidacji i filtrowania danych wejściowych dla parametru 'page' w pliku index.php oraz ograniczenie dostępu do aplikacji na poziomie firewall, jeśli aktualizacja nie jest możliwa.
Raffle Draw System v1.0 (produkt Oretnom23, dostępny na sourcecodester.com)
Szczegółowy opis exploitacji dostępny jest publicznie w repozytorium GitHub (xiumulty/CVE). Aplikacja jest bezpłatnym projektem open-source udostępnianym na sourcecodester.com, co może oznaczać szerokie wdrożenie wśród deweloperów korzystających z gotowych rozwiązań.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOretnom23 Raffle Draw System
APPOretnom231.0
Powiązane podatności
SQL injection w Raffle Draw System v1.0 — plik save_winner.php
SQL injection w Raffle Draw System v1.0 – parametr id w delete_ticket.php
SQL Injection w Raffle Draw System v1.0 — parametr id w save_ticket.php
SQL injection w Raffle Draw System v1.0 – parametr id w get_ticket.php
SQL Injection w Online Food Ordering System — parametr username