PT-2021-16506 · Unknown+1 · Guzzlehttp+1

Hansmach1Ne

·

Publicado

2021-01-18

·

Atualizado

2021-01-26

·

CVE-2021-25294

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
**Nome do software vulnerável e versões afetadas:
OpenCATS versões 0.9.5-3 e anteriores
Descrição:
O problema decorre da deserialização insegura de solicitações para “index.php?m=activity”, levando à execução remota de código. Isso ocorre porque o arquivo lib/DataGrid.php chama o método unserialize para o parâmetro activity:ActivityDataGrid. A cadeia de exploração de injeção de objeto PHP pode aproveitar um método mágico destruct no guzzlehttp.
Recomendações:
Para as versões 0.9.5-3 e anteriores do OpenCATS, considere desativar a chamada da função unserialize em lib/DataGrid.php para o parâmetro activity:ActivityDataGrid até que um patch esteja disponível. Restrinja o acesso ao endpoint “index.php?m=activity” para minimizar o risco de exploração. Evite usar o parâmetro activity:ActivityDataGrid no endpoint afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-25294

Produtos afetados

Opencats
Guzzlehttp