CRITICAL🇬🇧 English

CVE-2023-45158

OS command injection w Web2Py przez notifySendHandler

CVSS 9.8v3.1pub. 2023-10-16upd. 2024-11-21

W Web2Py 2.24.1 i wcześniejszych wersjach istnieje podatność typu OS command injection, która może zostać wykorzystana, gdy aplikacja skonfigurowana jest do używania modułu notifySendHandler do logowania. Podatność umożliwia zdalnemu atakującemu wykonanie dowolnych poleceń systemowych na serwerze bez uwierzytelnienia.

Pokaż oryginał (EN)

An OS command injection vulnerability exists in web2py 2.24.1 and earlier. When the product is configured to use notifySendHandler for logging (not the default configuration), a crafted web request may execute an arbitrary OS command on the web server using the product.

🤖 Analiza AI
Jak działa

Podatność (CWE-78) występuje w niestandardowej konfiguracji Web2Py, w której mechanizm logowania został przestawiony na notifySendHandler. Spreparowane żądanie HTTP wysłane przez atakującego może zawierać złośliwe dane wstrzykiwane do wywołania polecenia systemowego, które nie są odpowiednio neutralizowane przed przekazaniem do systemu operacyjnego. W efekcie serwer wykonuje atakujące polecenie z uprawnieniami procesu aplikacji webowej.

Skutki

Atakujący może zdalnie wykonać dowolne polecenia systemu operacyjnego na serwerze (RCE), co w praktyce oznacza możliwość pełnego przejęcia kontroli nad systemem, kradzieży danych, instalacji złośliwego oprogramowania lub dalszego lateral movement w sieci.

Mitygacja

Należy zaktualizować Web2Py do wersji uwzględniającej poprawkę dostępną w repozytorium producenta (commit 936e2260b0c34c44e2f3674a893e96d2a7fad0a3 na GitHub). Do czasu wdrożenia patcha zaleca się rezygnację z używania notifySendHandler jako mechanizmu logowania i powrót do domyślnej konfiguracji.

Kogo dotyczy

Web2Py w wersji 2.24.1 i wcześniejszych, skonfigurowany do używania notifySendHandler jako handlera logowania (konfiguracja niestandardowa, nie domyślna).

Uwagi

Podatność dotyczy wyłącznie instalacji Web2Py z niestandardową konfiguracją logowania opartą na notifySendHandler — domyślna konfiguracja produktu nie jest podatna. Informacja opublikowana przez JVN (JVN#80476432).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Web2py

    APP
    Web2Py
    ≤ 2.24.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2016-3953CRITICAL9.8PL ✓ten sam produkt

Web2Py: RCE przez hardkodowany klucz szyfrowania w aplikacji przykładowej

CVE-2016-3957CRITICAL9.8PL ✓ten sam produkt

Web2Py: deserializacja sesji przez pickle umożliwia RCE

CVE-2016-10321CRITICAL9.8PL ✓ten sam produkt

Web2Py: brak weryfikacji blokady hosta przed sprawdzeniem hasła (brute-force)

CVE-2016-3952HIGH7.8ten sam produkt

web2py before 2.14.1, when using the standalone version, allows remote attackers to obtain environment variabl...

CVE-2016-4806HIGH7.5ten sam produkt

Web2py versions 2.14.5 and below was affected by Local File Inclusion vulnerability, which allows a malicious ...