CRITICAL🇬🇧 English

CVE-2023-32757

e-Excellence U-Office Force — niekontrolowany upload pliku umożliwiający RCE

CVSS 9.8v3.1pub. 2023-08-25upd. 2024-11-21

Funkcja przesyłania plików w systemie e-Excellence U-Office Force nie weryfikuje typu wgrywanych plików, co pozwala nieuprawnionemu atakującemu na zdalne wykonanie dowolnego kodu lub zakłócenie działania usługi. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia.

Pokaż oryginał (EN)

e-Excellence U-Office Force file uploading function does not restrict upload of file with dangerous type. An unauthenticated remote attacker without logging the service can exploit this vulnerability to upload arbitrary files to perform arbitrary command or disrupt service.

🤖 Analiza AI
Jak działa

Mechanizm upload'u plików w aplikacji U-Office Force nie implementuje skutecznych restrykcji dotyczących rozszerzeń ani typów przesyłanych plików (CWE-434 — Unrestricted Upload of File with Dangerous Type). Nieunauthentykowany atakujący zdalnie wysyła spreparowany plik niebezpiecznego typu (np. skrypt wykonywalny) bezpośrednio do podatnego endpointu bez konieczności logowania się do systemu. Po wgraniu pliku może go wywołać, uzyskując możliwość wykonania dowolnych poleceń systemowych po stronie serwera.

Skutki

Atakujący może przejąć pełną kontrolę nad serwerem poprzez zdalne wykonanie dowolnego kodu (RCE), a także zakłócić lub całkowicie uniemożliwić działanie usługi (denial of service).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.twcert.org.tw/tw/cp-132-7330-94442-1.html). Dodatkowo, do czasu wdrożenia aktualizacji, zaleca się ograniczenie dostępu do funkcji przesyłania plików na poziomie firewall lub WAF oraz monitorowanie prób wgrywania podejrzanych plików.

Kogo dotyczy

Edetw U-Office Force — wersje wskazane w referencjach producenta (TWCERT/CC)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Edetw U Office Force

    APP
    Edetw
    20.0.7668d
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-3422CRITICAL9.3PL ✓ten sam produkt

Insecure Deserialization w Edetw U-Office Force umożliwia zdalne RCE

CVE-2025-2395CRITICAL9.8PL ✓ten sam produkt

U-Office Force: Nieautoryzowane logowanie jako administrator przez manipulację cookies

CVE-2025-12865HIGH8.7ten sam produkt

U-Office Force developed by e-Excellence has a SQL Injection vulnerability, allowing authenticated remote atta...

CVE-2025-12864HIGH8.7ten sam produkt

U-Office Force developed by e-Excellence has a SQL Injection vulnerability, allowing authenticated remote atta...

CVE-2025-2396HIGH8.8ten sam produkt

The U-Office Force from e-Excellence has an Arbitrary File Upload vulnerability, allowing remote attackers wit...