Podatność arbitrary file upload w komponencie /content/templates/ systemu Emlog Pro v2.2.0 pozwala atakującemu na przesłanie spreparowanego pliku PHP i wykonanie dowolnego kodu na serwerze. Ocena CVSS 9.8 (CRITICAL) wskazuje na wyjątkowo wysokie ryzyko — exploitacja nie wymaga uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
An arbitrary file upload vulnerability in the component /content/templates/ of Emlog Pro v2.2.0 allows attackers to execute arbitrary code via uploading a crafted PHP file.
Aplikacja nie weryfikuje w sposób wystarczający typu ani zawartości plików przesyłanych do katalogu /content/templates/. Atakujący może wgrać plik PHP z dowolnym kodem (tzw. webshell lub payload RCE), który następnie jest wykonywany przez serwer WWW. Mechanizm odpowiada klasyfikacji CWE-434 — niewystarczająca walidacja przesyłanych plików.
Atakujący uzyskuje możliwość wykonania dowolnego kodu na serwerze (RCE), co może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych, zniszczenia zawartości serwisu lub dalszego lateral movement w infrastrukturze.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do katalogu /content/templates/ wyłącznie do uwierzytelnionych i uprawnionych użytkowników oraz wdrożenie mechanizmów walidacji typów przesyłanych plików po stronie serwera.
Emlog Pro v2.2.0
Publicznie dostępny opis techniczny exploitacji (proof of concept) został opublikowany w repozytorium GitHub przez użytkownika yangliukk.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HEmlog
APPEmlog2.2.0
Powiązane podatności
Emlog: nieautoryzowany upload pliku PHP przez REST API — RCE
Emlog Pro – arbitralne usuwanie plików przez path traversal
RCE przez dowolne przesyłanie plików w Emlog Pro 2.5.7
Emlog Pro – dowolne przesyłanie plików umożliwiające RCE (admin/plugin.php)
Emlog Pro – arbitrary file upload umożliwiający RCE przez /admin/plugin.php