Wekan w wersjach przed 9.07 jest podatny na command injection podczas przesyłania avatara użytkownika. Atakujący z uprawnieniami zwykłego użytkownika może wykonać dowolne polecenia na serwerze, co stanowi krytyczne zagrożenie dla całej infrastruktury.
▸ Pokaż oryginał (EN)
Wekan is open source kanban built with Meteor. Prior to 9.07, Wekan avatar upload functionality embeds user-supplied filenames into paths later passed to child_process.exec() for MIME-type detection. Because models/avatars.js and models/fileValidation.js used a shell command with the avatar filename, shell metacharacters such as backticks and $() in the filename could execute commands on the server. This issue is fixed in version 9.07.
Funkcjonalność przesyłania avatara w plikach models/avatars.js oraz models/fileValidation.js osadza nazwę pliku dostarczoną przez użytkownika bezpośrednio w poleceniu powłoki przekazywanym do child_process.exec() w celu wykrycia typu MIME. Brak odpowiedniej sanityzacji nazwy pliku pozwala na wstrzyknięcie metaznaków powłoki, takich jak backtick (`) lub sekwencja $(), które są interpretowane przez powłokę i prowadzą do wykonania osadzonych poleceń. Podatność sklasyfikowana jest jako CWE-78 (improper neutralization of special elements in OS commands) oraz CWE-88 (argument injection).
Atakujący może wykonać dowolne polecenia systemowe z uprawnieniami procesu serwera Wekan, co może prowadzić do przejęcia pełnej kontroli nad serwerem, kradzieży danych, instalacji backdoora lub zakłócenia dostępności usługi.
Należy niezwłocznie zaktualizować Wekan do wersji 9.07 lub nowszej. Poprawka dostępna jest w oficjalnym repozytorium GitHub (commit a4c74a5980e9f778eb444fd346f32aa3d16786a9) oraz jako wydanie v9.07.
Wekan (open source kanban) we wszystkich wersjach przed 9.07
Podatność wymaga jedynie posiadania konta użytkownika w systemie (PR:L), a wektor sieciowy (AV:N) i brak wymaganej interakcji użytkownika (UI:N) przy zmienionym zakresie (S:C) sprawiają, że jest szczególnie niebezpieczna w środowiskach z możliwością samodzielnej rejestracji użytkowników.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H