Podatność w komponencie /admin/ajax.php?action=save_menu systemu Online Food Ordering System v2.0 umożliwia nieuwierzytelnionemu atakującemu wgranie dowolnego pliku na serwer. Skutkuje to możliwością zdalnego wykonania kodu (RCE) i pełnym przejęciem kontroli nad serwerem.
▸ Pokaż oryginał (EN)
An arbitrary file upload vulnerability in the component /admin/ajax.php?action=save_menu of Online Food Ordering System v2.0 allows attackers to execute arbitrary code via uploading a crafted PHP file.
Komponent obsługujący zapis pozycji menu (/admin/ajax.php?action=save_menu) nie weryfikuje poprawnie typu ani zawartości przesyłanych plików (CWE-434: Unrestricted Upload of File with Dangerous Type). Atakujący może przesłać spreparowany plik PHP, który zostaje zapisany w dostępnym z poziomu przeglądarki katalogu na serwerze. Po wgraniu pliku atakujący wywołuje go przez HTTP, co powoduje wykonanie osadzonego kodu przez interpreter PHP po stronie serwera.
Atakujący może zdalnie wykonać dowolny kod (RCE) na serwerze z uprawnieniami procesu serwera WWW, co może prowadzić do pełnego przejęcia systemu, kradzieży danych, instalacji backdoora lub dalszego lateral movement w sieci.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako obejście tymczasowe zaleca się ograniczenie dostępu do panelu administracyjnego (/admin/) wyłącznie do zaufanych adresów IP na poziomie firewall lub serwera WWW oraz wyłączenie możliwości wykonywania skryptów PHP w katalogach przeznaczonych na upload plików.
Online Food Ordering System v2.0 (producent: oretnom23 / onetnom23)
Szczegółowy raport potwierdzający podatność wraz z proof-of-concept dostępny jest w repozytorium GitHub użytkownika xtxxueyan.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOretnom23 Online Food Ordering System
APPOretnom232.0
Powiązane podatności
SQL Injection w Online Food Ordering System przez parametr 'id'
SQL Injection w Online Food Ordering System — parametr username
SQL Injection w SourceCodester Online Food Ordering System via parametr 'id'
RCE przez dowolny upload pliku w Food Ordering System v2.0
Wielokrotne SQL Injection w Online Food Ordering System 1.0