Podatność klasy CWE-59 (Improper Link Resolution Before File Access) w panelu hostingowym Froxlor umożliwia uwierzytelnionemu użytkownikowi uzyskanie nieautoryzowanego dostępu do plików systemowych poprzez manipulację dowiązaniami symbolicznymi. Ocena CVSS 9.9 wskazuje na krytyczny poziom zagrożenia z możliwością pełnego przejęcia systemu.
▸ Pokaż oryginał (EN)
Improper Link Resolution Before File Access in GitHub repository froxlor/froxlor prior to 2.1.0.
Aplikacja Froxlor przed wersją 2.1.0 nie weryfikuje prawidłowo, czy ścieżka do pliku wskazuje na dowiązanie symboliczne (symlink) przed jego odczytem lub zapisem. Atakujący z podstawowymi uprawnieniami (PR:L) może stworzyć odpowiednio spreparowane dowiązanie symboliczne wskazujące na chronione zasoby systemowe. Zakres ataku wykracza poza kontener aplikacji (S:C), co oznacza możliwość wpływu na zasoby poza bezpośrednią kontrolą Froxlor.
Atakujący może uzyskać pełną poufność, integralność i dostępność systemu (C:H/I:H/A:H), co w praktyce oznacza możliwość odczytu wrażliwych plików systemowych, nadpisywania plików oraz potencjalnie eskalacji uprawnień lub wykonania kodu na serwerze hostingowym.
Należy zaktualizować Froxlor do wersji 2.1.0 lub nowszej. Poprawka dostępna jest w commicie 9e8f32f1e86016733b603b50c31b97f472e8dabc w repozytorium GitHub projektu. Do czasu aktualizacji zaleca się ograniczenie liczby kont użytkowników mających dostęp do panelu oraz monitorowanie systemu plików pod kątem podejrzanych dowiązań symbolicznych.
Froxlor w wersjach wcześniejszych niż 2.1.0
Podatność została zgłoszona za pośrednictwem platformy huntr.com (program bug bounty). Szczegóły techniczne dostępne pod adresem: https://huntr.com/bounties/aac0627e-e59d-476e-9385-edb7ff53758c
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HFroxlor
APPFroxlor< 2.1.0
Powiązane podatności
Froxlor: RCE przez path traversal w parametrze def_language
Froxlor: wstrzyknięcie kodu PHP przez nieskonfigurowany parametr MySQL
RCE z uprawnieniami root w Froxlor przez błąd walidacji pól e-mail
Brak ograniczeń prób uwierzytelnienia w Froxlor (brute-force)
Obejście uwierzytelnienia w Froxlor poprzez Primary Weakness