W wersjach 8.3.3 i 8.3.4 systemu TravianZ skrypt instalacyjny nie wymaga odpowiedniego uwierzytelnienia, co pozwala atakującemu na nadpisanie konfiguracji serwera i wstrzyknięcie dowolnego kodu PHP. Podatność jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika i jest dostępna zdalnie przez sieć.
▸ Pokaż oryginał (EN)
In TravianZ 8.3.4 and 8.3.3, Incorrect Access Control in the installation script allows an attacker to overwrite the server configuration and inject PHP code.
Skrypt instalacyjny aplikacji TravianZ jest dostępny bez właściwej kontroli dostępu (CWE-863 – Incorrect Authorization). Atakujący może wysłać odpowiednio spreparowane żądanie HTTP do tego skryptu, powodując nadpisanie pliku konfiguracyjnego serwera. W miejsce prawidłowej konfiguracji możliwe jest wstrzyknięcie złośliwego kodu PHP, który zostanie następnie wykonany przez serwer webowy.
Atakujący może uzyskać pełną kontrolę nad serwerem poprzez wykonanie dowolnego kodu PHP (RCE), co może prowadzić do ujawnienia danych, modyfikacji aplikacji lub całkowitego przejęcia systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również zabezpieczenie skryptów instalacyjnych przed nieautoryzowanym dostępem (np. przez usunięcie lub zablokowanie dostępu do nich po zakończeniu instalacji) oraz ograniczenie dostępu do panelu administracyjnego na poziomie firewall lub serwera webowego.
TravianZ w wersjach 8.3.3 oraz 8.3.4
Szczegóły techniczne podatności zostały opublikowane przez badacza na stronie bramdoessecurity.com/travianz-hacked/. Publiczna dostępność opisu technicznego zwiększa ryzyko wykorzystania luki.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTravianz Project Travianz
APPTravianz Project8.3.38.3.4
Powiązane podatności
TravianZ: Słaby generator losowy umożliwia przejęcie kont przez reset hasła
PHP injection in TravianZ 8.3.4 and 8.3.3 in the config editor in the admin page allows remote attackers to ex...
TravianZ through 8.3.4 allows XSS via the Alliance tag/name, the statistics page, the link preferences, the Ad...