CRITICAL🇬🇧 English

CVE-2023-30122

RCE przez arbitrary file upload w Online Food Ordering System v2.0

CVSS 9.8v3.1pub. 2023-05-05upd. 2026-03-30

Podatność w komponencie /admin/ajax.php?action=save_menu systemu Online Food Ordering System v2.0 umożliwia nieuwierzytelnionemu atakującemu wgranie dowolnego pliku na serwer. Skutkuje to możliwością zdalnego wykonania kodu (RCE) i pełnym przejęciem kontroli nad serwerem.

Pokaż oryginał (EN)

An arbitrary file upload vulnerability in the component /admin/ajax.php?action=save_menu of Online Food Ordering System v2.0 allows attackers to execute arbitrary code via uploading a crafted PHP file.

🤖 Analiza AI
Jak działa

Komponent obsługujący zapis pozycji menu (/admin/ajax.php?action=save_menu) nie weryfikuje poprawnie typu ani zawartości przesyłanych plików (CWE-434: Unrestricted Upload of File with Dangerous Type). Atakujący może przesłać spreparowany plik PHP, który zostaje zapisany w dostępnym z poziomu przeglądarki katalogu na serwerze. Po wgraniu pliku atakujący wywołuje go przez HTTP, co powoduje wykonanie osadzonego kodu przez interpreter PHP po stronie serwera.

Skutki

Atakujący może zdalnie wykonać dowolny kod (RCE) na serwerze z uprawnieniami procesu serwera WWW, co może prowadzić do pełnego przejęcia systemu, kradzieży danych, instalacji backdoora lub dalszego lateral movement w sieci.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako obejście tymczasowe zaleca się ograniczenie dostępu do panelu administracyjnego (/admin/) wyłącznie do zaufanych adresów IP na poziomie firewall lub serwera WWW oraz wyłączenie możliwości wykonywania skryptów PHP w katalogach przeznaczonych na upload plików.

Kogo dotyczy

Online Food Ordering System v2.0 (producent: oretnom23 / onetnom23)

Uwagi

Szczegółowy raport potwierdzający podatność wraz z proof-of-concept dostępny jest w repozytorium GitHub użytkownika xtxxueyan.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oretnom23 Online Food Ordering System

    APP
    Oretnom23
    2.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-30533CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Online Food Ordering System przez parametr 'id'

CVE-2026-30530CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Online Food Ordering System — parametr username

CVE-2026-30532CRITICAL9.8PL ✓ten sam produkt

SQL Injection w SourceCodester Online Food Ordering System via parametr 'id'

CVE-2023-24646CRITICAL9.8PL ✓ten sam produkt

RCE przez dowolny upload pliku w Food Ordering System v2.0

CVE-2020-29297CRITICAL9.8PL ✓ten sam produkt

Wielokrotne SQL Injection w Online Food Ordering System 1.0