Food Ordering System v2.0 zawiera krytyczną podatność typu arbitrary file upload w komponencie /fos/admin/ajax.php, umożliwiającą zdalne wykonanie kodu. Brak uwierzytelnienia wymaganego do eksploitacji czyni tę lukę szczególnie niebezpieczną dla każdego publicznie dostępnego systemu.
▸ Pokaż oryginał (EN)
An arbitrary file upload vulnerability in the component /fos/admin/ajax.php of Food Ordering System v2.0 allows attackers to execute arbitrary code via a crafted PHP file.
Atakujący wysyła spreparowany plik PHP do endpointu /fos/admin/ajax.php bez konieczności posiadania jakichkolwiek uprawnień. Aplikacja nie weryfikuje poprawnie typu ani zawartości przesyłanego pliku (CWE-434), akceptując złośliwy kod PHP. Po umieszczeniu pliku na serwerze atakujący może zdalnie wywołać jego wykonanie, uzyskując tym samym pełną kontrolę nad środowiskiem aplikacji.
Atakujący może zdalnie wykonać dowolny kod na serwerze (RCE), co prowadzi do całkowitej kompromitacji poufności, integralności i dostępności systemu, w tym potencjalnego przejęcia serwera i dostępu do danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako obejście należy rozważyć odcięcie publicznego dostępu do endpointu /fos/admin/ajax.php oraz wdrożenie rygorystycznej walidacji typów przesyłanych plików po stronie serwera.
Food Ordering System v2.0 autorstwa oretnom23
Podatność została zgłoszona i udokumentowana przez badacza nu11secur1ty, który opublikował szczegóły techniczne w repozytorium GitHub.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOretnom23 Online Food Ordering System
APPOretnom232.0
Powiązane podatności
SQL Injection w Online Food Ordering System przez parametr 'id'
SQL Injection w Online Food Ordering System — parametr username
SQL Injection w SourceCodester Online Food Ordering System via parametr 'id'
RCE przez arbitrary file upload w Online Food Ordering System v2.0
Wielokrotne SQL Injection w Online Food Ordering System 1.0