SoftExpert Excellence Suite w wersjach 2.x przed 2.1.3 zawiera podatność Local File Inclusion (LFI) w funkcji obsługiwanej przez plik defaultframe_filter.php. Luka jest krytyczna, ponieważ może zostać wykorzystana zdalnie bez uwierzytelnienia i prowadzić do wykonania kodu na serwerze (RCE).
▸ Pokaż oryginał (EN)
SoftExpert (SE) Excellence Suite 2.x versions before 2.1.3 is vulnerable to Local File Inclusion in the function /se/v42300/generic/gn_defaultframe/2.0/defaultframe_filter.php.
Podatność (CWE-426: Untrusted Search Path) dotyczy funkcji dostępnej pod ścieżką /se/v42300/generic/gn_defaultframe/2.0/defaultframe_filter.php. Atakujący może przez odpowiednio spreparowane żądanie HTTP wymusić na aplikacji dołączenie i wykonanie lokalnego pliku znajdującego się na serwerze. Zgodnie z publicznie dostępnym exploitem (Exploit-DB 51404) oraz repozytorium na GitHub, podatność LFI może być eskalowana do pełnego zdalnego wykonania kodu (LFI-to-RCE).
Nieuwierzytelniony zdalny atakujący może odczytywać dowolne pliki z systemu plików serwera, a w scenariuszu eskalacji uzyskać pełne zdalne wykonanie kodu (RCE), co skutkuje całkowitym przejęciem kontroli nad serwerem aplikacyjnym.
Należy niezwłocznie zaktualizować SoftExpert Excellence Suite do wersji 2.1.3 lub nowszej. Dodatkowo zaleca się ograniczenie dostępu sieciowego do aplikacji wyłącznie do autoryzowanych użytkowników oraz monitorowanie logów pod kątem podejrzanych żądań do pliku defaultframe_filter.php.
SoftExpert Excellence Suite w wersjach 2.x przed 2.1.3
Dla tej podatności dostępny jest publiczny exploit w bazie Exploit-DB (ID 51404) oraz kod proof-of-concept demonstrujący eskalację LFI do RCE w repozytorium GitHub (Filiplain/LFI-to-RCE-SE-Suite-2.0). Mimo krytycznego wyniku CVSS 9.8, podatność nie figuruje w katalogu CISA KEV.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSoftexpert Excellence Suite
APPSoftexpert2.0 – 2.1.3 (bez)