CRITICAL🇬🇧 English

CVE-2023-24646

RCE przez dowolny upload pliku w Food Ordering System v2.0

CVSS 9.8v3.1pub. 2023-02-13upd. 2026-03-30

Food Ordering System v2.0 zawiera krytyczną podatność typu arbitrary file upload w komponencie /fos/admin/ajax.php, umożliwiającą zdalne wykonanie kodu. Brak uwierzytelnienia wymaganego do eksploitacji czyni tę lukę szczególnie niebezpieczną dla każdego publicznie dostępnego systemu.

Pokaż oryginał (EN)

An arbitrary file upload vulnerability in the component /fos/admin/ajax.php of Food Ordering System v2.0 allows attackers to execute arbitrary code via a crafted PHP file.

🤖 Analiza AI
Jak działa

Atakujący wysyła spreparowany plik PHP do endpointu /fos/admin/ajax.php bez konieczności posiadania jakichkolwiek uprawnień. Aplikacja nie weryfikuje poprawnie typu ani zawartości przesyłanego pliku (CWE-434), akceptując złośliwy kod PHP. Po umieszczeniu pliku na serwerze atakujący może zdalnie wywołać jego wykonanie, uzyskując tym samym pełną kontrolę nad środowiskiem aplikacji.

Skutki

Atakujący może zdalnie wykonać dowolny kod na serwerze (RCE), co prowadzi do całkowitej kompromitacji poufności, integralności i dostępności systemu, w tym potencjalnego przejęcia serwera i dostępu do danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako obejście należy rozważyć odcięcie publicznego dostępu do endpointu /fos/admin/ajax.php oraz wdrożenie rygorystycznej walidacji typów przesyłanych plików po stronie serwera.

Kogo dotyczy

Food Ordering System v2.0 autorstwa oretnom23

Uwagi

Podatność została zgłoszona i udokumentowana przez badacza nu11secur1ty, który opublikował szczegóły techniczne w repozytorium GitHub.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oretnom23 Online Food Ordering System

    APP
    Oretnom23
    2.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-30533CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Online Food Ordering System przez parametr 'id'

CVE-2026-30530CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Online Food Ordering System — parametr username

CVE-2026-30532CRITICAL9.8PL ✓ten sam produkt

SQL Injection w SourceCodester Online Food Ordering System via parametr 'id'

CVE-2023-30122CRITICAL9.8PL ✓ten sam produkt

RCE przez arbitrary file upload w Online Food Ordering System v2.0

CVE-2020-29297CRITICAL9.8PL ✓ten sam produkt

Wielokrotne SQL Injection w Online Food Ordering System 1.0