Уязвимости найдены в нескольких популярных веб-приложениях

Уязвимости найдены в нескольких популярных веб-приложениях

Специалисты швейцарской фирмы High-Tech Bridge выявили несколько уязвимостей в широко распространенных веб-приложениях. Проблемы обнаружены в e-commerce-приложенииях osCmax и osCommerce Online Merchant, open source веб-интерфейсе для почты Roundcube, CSM для досок объявлений Osclass и CMS для социальных сетей SocialEngine.

Компания High-Tech Bridge опубликовала информацию о найденных уязвимостях 21 декабря 2015 года. Однако пока специалисты не раскрывают никаких технических подробностей о проблемах, давая производителям возможность устранить уязвимости. Глава High-Tech Bridge Илья Колоченко сообщает, что ни один из найденных багов не является простым в эксплуатации.

Приложение osCmax версии 2.5.4 и ниже, а также osCommerce Online Merchant 2.3.4 и ниже содержат уязвимости, которые могут быть использованы для удаленного исполнения произвольного кода (RCE) и баг, позволяющий осуществить подделку межсайтовых запросов (CSRF), пишет xakep.ru.

Roundcube версии 1.1.3 подвержен уязвимости обход каталога, что может быть использовано для повышения привилегий и удаленного исполнения кода. Сообщается, что более ранние версии приложения, предположительно, тоже могут быть подвержены данной проблеме.

В CMS Osclass версии 3.5.9 и ниже, а также в SocialEngine версии 489 и ниже возможно осуществить SQL-инъекции.

«Обе обнаруженные SQL-уязвимости и все RCE баги дадут атакующему полный доступ к базам данных уязвимых приложений, а значит, и к пользовательским данным. RCE-уязвимости представляют большую опасность, так как с их помощью атакующий может делать в системе все что угодно. К примеру, может удалить все файлы», — рассказал Колоченко изданию SecurityWeek.

Подпишитесь на новости

Один клик администратора может отдать WordPress-сайт злоумышленнику

В ядре WordPress обнаружили цепочку уязвимостей Click2Shell, которая позволяет удалённо выполнить PHP-код на сервере без учётной записи атакующего. Для захвата сайта достаточно, чтобы авторизованный администратор открыл специально подготовленную ссылку.

Проблему нашёл исследователь pwn.ai Паулос Йибело. Согласно техническому отчёту, WordPress по-разному обрабатывал один и тот же параметр ссылки предпросмотра темы.

API каталога очищал значение и находил легитимную тему, а JavaScript в браузере администратора вставлял исходную строку в jQuery-селектор без должного экранирования.

В результате подготовленный URL заставлял интерфейс WordPress самостоятельно нажать кнопку установки. Администратор при этом не выбирал ни «Установить», ни «Активировать», а тема оставалась неактивной и внешне сайт продолжал работать как обычно.

Для полноценного RCE исследователи добавили второй компонент — уязвимую тему Mobile Repair Zone 2.5.4 из официального каталога. Во время предпросмотра WordPress загружал её PHP-код, после чего небезопасный AJAX-обработчик позволял скачать и выполнить произвольный плагин.

Дальше атакующий мог читать wp-config.php, красть ключи и данные БД, менять файлы, создавать администраторов и внедрять скрипты. Атака не является полностью автоматической: ссылку должен открыть вошедший в систему администратор.

Роли Author и Editor нужных полномочий не имеют. Доставить URL можно через целевой фишинг или уже существующую XSS-уязвимость.

WordPress закрыл дыру в версии 7.1.1 и выпустил патчи для поддерживаемых старых веток. Поскольку подробности и PoC уже опубликованы, откладывать обновление нельзя. Временной страховкой может стать DISALLOW_FILE_MODS, запрещающий установку тем и плагинов, но нормальное лекарство всё то же — патч.

RSS: Новости на портале Anti-Malware.ru