CRITICAL✓ PATCH🇬🇧 English

CVE-2023-26045

NodeBB: path traversal umożliwiający zdalne wykonanie kodu JavaScript

CVSS 10.0v3.1pub. 2023-07-24upd. 2024-11-21

NodeBB w wersjach od 2.5.0 do 2.8.7 zawiera podatność path traversal w mechanizmie eksportu użytkowników, która pozwala na dowolne wykonanie plików JavaScript na serwerze. Podatność uzyskała maksymalny wynik CVSS 10.0, co czyni ją wyjątkowo krytyczną.

Pokaż oryginał (EN)

NodeBB is Node.js based forum software. Starting in version 2.5.0 and prior to version 2.8.7, due to the use of the object destructuring assignment syntax in the user export code path, combined with a path traversal vulnerability, a specially crafted payload could invoke the user export logic to arbitrarily execute javascript files on the local disk. This issue is patched in version 2.8.7. As a workaround, site maintainers can cherry pick the fix into their codebase to patch the exploit.

🤖 Analiza AI
Jak działa

Podatność wynika z połączenia dwóch elementów: użycia składni destrukturyzacji obiektów (object destructuring assignment) w kodzie obsługującym eksport danych użytkownika oraz błędu path traversal (CWE-22). Atakujący może spreparować specjalnie skonstruowany payload, który trafia do logiki eksportu użytkownika i wskazuje na dowolny plik JavaScript znajdujący się na lokalnym dysku serwera. Plik ten zostaje następnie wykonany przez środowisko uruchomieniowe Node.js bez wymagania uwierzytelnienia ani interakcji ze strony użytkownika.

Skutki

Atakujący może doprowadzić do zdalnego wykonania kodu (RCE) na serwerze — w zależności od zawartości dostępnych plików na dysku może przejąć pełną kontrolę nad systemem, wykraść dane lub zakłócić działanie usługi.

Mitygacja

Należy zaktualizować NodeBB do wersji 2.8.7, w której podatność została załatana. Administratorzy, którzy nie mogą przeprowadzić pełnej aktualizacji, mogą jako obejście (workaround) ręcznie zastosować poprawkę (cherry pick) z repozytorium GitHub (commit ec58700f6dff8e5b4af1544f6205ec362b593092).

Kogo dotyczy

NodeBB w wersjach od 2.5.0 (włącznie) do 2.8.7 (wyłącznie).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Nodebb

    APP
    Nodebb
    2.5.0 – 2.8.7 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2023-43187CRITICAL9.8PL ✓ten sam produkt

RCE w NodeBB via endpoint xmlrpc.php — wykonanie dowolnego kodu

CVE-2022-46164CRITICAL9.4PL ✓ten sam produkt

NodeBB — przejęcie konta przez prototype pollution w socket.io

CVE-2022-36045CRITICAL9.0PL ✓ten sam produkt

NodeBB: przejęcie konta przez przewidywalny token resetu hasła

CVE-2021-43787CRITICAL9.0PL ✓ten sam produkt

NodeBB: prototype pollution i XSS w module uploader umożliwiające przejęcie konta

CVE-2021-43786CRITICAL9.8PL ✓ten sam produkt

NodeBB — pominięcie uwierzytelnienia w weryfikacji tokenów API (Auth Bypass)