phpUploader przed wersją 2.0.2 zawiera podatność pozwalającą nieuwierzytelnionemu atakującemu na uzyskanie pełnej zawartości tabeli bazy danych przechowującej informacje o przesłanych plikach. Wystarczy odwiedzić dowolną stronę aplikacji, aby uzyskać dostęp do wrażliwych danych.
▸ Pokaż oryginał (EN)
phpUploader before 2.0.2 contains an unauthenticated information disclosure vulnerability that allows remote attackers to access the full contents of the uploaded-files database table by visiting any page of the application. The index model executes an unbounded SELECT query and embeds the complete JSON-encoded result set in an inline script block, exposing uploader IP addresses, Argon2ID key hashes, internal filenames, and SHA-256 fingerprints.
Model index aplikacji wykonuje nieograniczone zapytanie SELECT do bazy danych, a jego pełny wynik jest osadzany w bloku inline script jako zakodowany JSON, widoczny w treści każdej strony. Mechanizm nie wymaga żadnego uwierzytelnienia ani specjalnych uprawnień. W ten sposób ujawniane są adresy IP przesyłających pliki, skróty kluczy Argon2ID, wewnętrzne nazwy plików oraz odciski SHA-256 przesłanych plików.
Nieuwierzytelniony atakujący zdalnie uzyskuje pełną zawartość tabeli uploaded-files, w tym adresy IP użytkowników, skróty kryptograficzne i wewnętrzne nazwy plików, co może prowadzić do dalszego naruszenia prywatności i bezpieczeństwa systemu.
Należy zaktualizować phpUploader do wersji 2.0.2 lub nowszej, dostępnej na stronie projektu (https://github.com/shimosyan/phpUploader/releases/tag/v2.0.2). Poprawka została wprowadzona w commicie 45dc4f1c9a2de5ade427deebad0148834c0e8c50.
phpUploader w wersjach przed 2.0.2
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X