W platformie iTop możliwe jest nieautoryzowane pobranie plików z folderu `env-production`, który powinien być objęty ograniczonym dostępem. Podatność jest krytyczna, ponieważ moduły firm trzecich mogą przechowywać w tym folderze wrażliwe dane.
▸ Pokaż oryginał (EN)
iTop is an IT service management platform. Files from the `env-production` folder can be retrieved even though they should have restricted access. Hopefully, there is no sensitive files stored in that folder natively, but there could be from a third-party module. The `pages/exec.php` script as been fixed to limit execution of PHP files only. Other file types won't be retrieved and exposed. The vulnerability is fixed in 2.7.10, 3.0.4, 3.1.1, and 3.2.0.
Skrypt `pages/exec.php` nie ograniczał odpowiednio typów plików, które mogły być pobierane i zwracane użytkownikowi. W efekcie atakujący bez żadnego uwierzytelnienia mógł za pomocą prostego żądania sieciowego pobrać dowolny plik z folderu `env-production`. Poprawka ogranicza działanie skryptu wyłącznie do wykonywania plików PHP, blokując pobieranie innych typów plików.
Atakujący może uzyskać nieautoryzowany dostęp do potencjalnie wrażliwych plików konfiguracyjnych lub danych pozostawionych przez moduły firm trzecich, co może prowadzić do ujawnienia poufnych informacji, a w dalszej konsekwencji do pełnego przejęcia systemu.
Należy zaktualizować iTop do wersji 2.7.10, 3.0.4, 3.1.1 lub 3.2.0, w których podatność została naprawiona. Szczegóły dostępne w referencjach producenta oraz w security advisory na GitHub.
Combodo iTop we wszystkich wersjach przed 2.7.10, 3.0.4, 3.1.1 oraz 3.2.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCombodo Itop
APPCombodo< 2.7.103.0.0 – 3.0.4 (bez)3.1.0 – 3.1.1 (bez)
Powiązane podatności
Combodo iTop — przejęcie konta przez znajomość nazwy użytkownika
Combodo iTop — XSS w parametrach strony ajax.render.php
XSS w Combodo iTop — wstrzyknięcie JavaScript przy eksporcie CSV
Combodo iTop is a web based IT service management tool. In versions prior to 2.7.13 and 3.2.2, an administrato...
Combodo iTop is a web based IT service management tool. Versions prior to 2.7.13 and 3.2.2 are vulnerable to c...