CRITICAL✓ PATCH🇬🇧 English

CVE-2023-48648

Concrete CMS — nieautoryzowany dostęp przez nieprawidłowe uprawnienia katalogów

CVSS 9.8v3.1pub. 2023-11-17upd. 2024-11-21

Concrete CMS w wersjach przed 8.5.13 oraz 9.x przed 9.2.2 tworzy katalogi z nadmiernymi uprawnieniami (0777), co umożliwia nieautoryzowany dostęp do zasobów systemu. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL) i nie wymaga uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

Concrete CMS before 8.5.13 and 9.x before 9.2.2 allows unauthorized access because directories can be created with insecure permissions. File creation functions (such as the Mkdir() function) gives universal access (0777) to created folders by default. Excessive permissions can be granted when creating a directory with permissions greater than 0755 or when the permissions argument is not specified.

🤖 Analiza AI
Jak działa

Funkcje tworzenia plików i katalogów w Concrete CMS, takie jak Mkdir(), domyślnie nadają utworzonym folderom uprawnienia 0777 — czyli pełny dostęp dla wszystkich użytkowników systemu operacyjnego. Nadmierne uprawnienia są przyznawane w dwóch przypadkach: gdy argument uprawnień nie jest przekazany do funkcji (i stosowana jest wartość domyślna 0777) lub gdy podana wartość uprawnień jest wyższa niż 0755. Taka konfiguracja pozwala nieuwierzytelnionym lub nieuprzywilejowanym podmiotom na odczyt, zapis i wykonywanie plików w katalogach, które powinny być chronione.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do wrażliwych katalogów i plików aplikacji, a w konsekwencji odczytywać, modyfikować lub podmieniać zawartość plików, co może prowadzić do przejęcia kontroli nad aplikacją, ujawnienia danych lub eskalacji uprawnień.

Mitygacja

Należy zaktualizować Concrete CMS do wersji 8.5.13 (dla gałęzi 8.x) lub 9.2.2 (dla gałęzi 9.x). Szczegółowe informacje o wprowadzonych poprawkach dostępne są w notach wydania producenta pod adresami wskazanymi w referencjach.

Kogo dotyczy

Concrete CMS przed wersją 8.5.13 oraz Concrete CMS 9.x przed wersją 9.2.2

Uwagi

Producent opublikował informację o podatności w komunikacie bezpieczeństwa z dnia 9 listopada 2023 r. dostępnym na stronie concretecms.org.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Concretecms Concrete Cms

    APP
    Concretecms
    < 8.5.139.0 – 9.2.2 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-8134CRITICAL9.4PL ✓ten sam produkt

Concrete CMS – path traversal i RCE przez nieautoryzowane dołączanie plików

CVE-2022-30117CRITICAL9.1PL ✓ten sam produkt

Concrete CMS — path traversal umożliwiający usunięcie dowolnych plików

CVE-2022-21829CRITICAL9.8PL ✓ten sam produkt

Concrete CMS – pobieranie i wykonanie kodu z plików ZIP przez HTTP (RCE)

CVE-2021-22958CRITICAL9.8PL ✓ten sam produkt

SSRF w Concrete CMS — ominięcie blokady localhost przez zapis dziesiętny IP

CVE-2021-40098CRITICAL9.8PL ✓ten sam produkt

Path Traversal prowadzący do RCE w Concrete CMS przez external form