PHPJabbers Ticket Support Script v3.2 zawiera podatność klasy unrestricted file upload (CWE-434), umożliwiającą nieuwierzytelnionemu atakującemu zdalne wykonanie kodu na serwerze. Krytyczny poziom CVSS 9.8 wynika z braku wymaganych uprawnień i możliwości pełnego przejęcia kontroli nad systemem.
▸ Pokaż oryginał (EN)
A File Upload vulnerability in PHPJabbers Ticket Support Script v3.2 allows attackers to execute arbitrary code via uploading a crafted file.
Mechanizm uploadu plików w aplikacji nie weryfikuje w wystarczający sposób typu ani zawartości przesyłanego pliku. Atakujący może przesłać spreparowany plik (np. skrypt webshell PHP) poprzez funkcję uploadu dostępną w aplikacji. Po przesłaniu plik jest umieszczany w lokalizacji dostępnej przez serwer WWW, co pozwala na jego zdalne wywołanie i wykonanie dowolnego kodu w kontekście serwera.
Atakujący może uzyskać pełną kontrolę nad serwerem, wykonując dowolny kod zdalnie (RCE) — w tym odczytywać, modyfikować lub usuwać dane, a także przeprowadzać dalsze ataki na infrastrukturę wewnętrzną.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Do czasu aktualizacji zaleca się ograniczenie dostępu do funkcji uploadu plików na poziomie serwera WWW lub firewalla aplikacyjnego (WAF) oraz weryfikację, czy na serwerze nie zostały już umieszczone złośliwe pliki.
PHPJabbers Ticket Support Script v3.2
Szczegółowy opis podatności dostępny jest w publikacji badacza na platformie Medium (referencja: medium.com/@milfortutz/multiple-vulnerabilities-in-phpjabbers-part-2).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPhpjabbers Ticket Support Script
APPPhpjabbers3.2
Powiązane podatności
User enumeration w PHPJabbers Ticket Support Script v3.2
There is a Cross Site Scripting (XSS) vulnerability in the message parameter of index.php in PHPJabbers Ticket...
SQL injection w PHPJabbers Bus Reservation System 1.1 (parametr pickup_id)
Stored XSS w PHPJabbers Cinema Booking System v2.0
SQL Injection w PHPJabbers Cinema Booking System v2.0 — pjActionGetUser