CRITICAL🇬🇧 English

CVE-2023-34960

Command Injection w Chamilo v1.11.x — RCE przez SOAP API

CVSS 9.8v3.1pub. 2023-08-01upd. 2026-07-09

Podatność typu command injection w komponencie wsConvertPpt systemu Chamilo LMS umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń na serwerze. Krytyczny poziom zagrożenia wynika z braku wymagań uwierzytelnienia oraz pełnej kontroli nad systemem, jaką może uzyskać napastnik.

Pokaż oryginał (EN)

A command injection vulnerability in the wsConvertPpt component of Chamilo v1.11.* up to v1.11.18 allows attackers to execute arbitrary commands via a SOAP API call with a crafted PowerPoint name.

🤖 Analiza AI
Jak działa

Komponent wsConvertPpt obsługuje konwersję plików PowerPoint i jest dostępny poprzez SOAP API. Atakujący może wysłać specjalnie spreparowane żądanie SOAP zawierające złośliwą nazwę pliku PowerPoint, która nie jest odpowiednio walidowana ani sanityzowana. Brak filtrowania danych wejściowych (CWE-77) powoduje, że nazwa pliku jest przekazywana bezpośrednio do wywołania systemowego, co skutkuje wykonaniem osadzonych w niej poleceń systemowych z uprawnieniami procesu serwera.

Skutki

Atakujący bez żadnego uwierzytelnienia może wykonać dowolne polecenia na serwerze hostującym Chamilo, co w praktyce oznacza pełne przejęcie kontroli nad systemem, kradzież danych, instalację malware lub dalszy lateral movement w sieci.

Mitygacja

Należy zaktualizować Chamilo do wersji wyższej niż v1.11.18, stosując patche wskazane przez producenta. Szczegóły poprawki dostępne są w oficjalnej dokumentacji bezpieczeństwa Chamilo pod numerem Issue-112 (2023-04-20). Do czasu wdrożenia patcha zaleca się ograniczenie dostępu do endpoint'u SOAP API na poziomie firewalla lub serwera WWW.

Kogo dotyczy

Chamilo LMS w wersjach v1.11.* do v1.11.18 włącznie

Uwagi

Publiczny exploit dostępny w serwisie Packet Storm Security (packetstormsecurity.com/files/174314). Producent sklasyfikował podatność jako 'Critical impact, High risk' w swoim biuletynie bezpieczeństwa z dnia 2023-04-20.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Chamilo

    APP
    Chamilo
    1.11.0 – 1.11.18
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-3368CRITICAL9.8PL ✓ten sam produkt

Command injection w Chamilo LMS umożliwiający RCE bez uwierzytelnienia

CVE-2023-3533CRITICAL9.8PL ✓ten sam produkt

Path Traversal i RCE w Chamilo LMS — nieuwierzytelniony zapis pliku

CVE-2023-3545CRITICAL9.8PL ✓ten sam produkt

Chamilo LMS – ominięcie ochrony upload plików i RCE przez .htaccess

CVE-2021-34187CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Chamilo LMS przez parametry filtrowania (nieuwierzytelniony)

CVE-2022-42029HIGH8.8ten sam produkt

Chamilo 1.11.16 is affected by an authenticated local file inclusion vulnerability which allows authenticated ...