Podatności w oprogramowaniu Quick.CMS

cert.pl 2 miesięcy temu

Opis podatności

CERT Polska otrzymał zgłoszenie o podatnościach w oprogramowaniu OpenSolution Quick.CMS i koordynował proces ujawniania informacji.

Podatność CVE-2026-63301: W Quick.CMS interfejs administratora nie pozwala na usunięcie głównego języka aplikacji, jednakże bazowy endpoint API służący do usuwania języka nie przeprowadza równoważnej weryfikacji po stronie serwera. W rezultacie uwierzytelniony administrator może obejść ograniczenie na poziomie interfejsu użytkownika i usunąć główny język, wysyłając bezpośrednie żądanie HTTP do endpointu API. Pomyślne usunięcie głównego języka powoduje odmowę usługi (DoS) aplikacji.

Co istotne, w połączeniu z osobną podatnością Cross-Site Request Forgery (CSRF) (CVE-2026-1468) zdalny, nieuwierzytelniony atakujący może stworzyć złośliwy link, który po odwiedzeniu przez uwierzytelnionego administratora spowoduje odmowę usługi (DoS) bez bezpośredniego dostępu do aplikacji.

Podatność CVE-2026-63302: W Quick.CMS zidentyfikowano podatność typu Local File Inclusion (LFI) w parametrze p w endpoincie admin.php. Uwierzytelniony atakujący, posiadający uprawnienia administratora, może dołączyć dowolne pliki znajdujące się w strukturze katalogów aplikacji dzięki spreparowanego żądania HTTP. Pomyślne wykorzystanie tej podatności umożliwia ujawnienie struktury katalogów serwera oraz bezwzględnych ścieżek plików (path disclosure).

Podatność CVE-2026-63303: W Quick.CMS zidentyfikowano podatność typu Path Traversal w komponencie ścieżki URI żądań HTTP. Serwer nie normalizuje sekwencji dot-dot-slash (../) przed zrealizowaniem dostępu do żądanego pliku. Uwierzytelniony atakujący z uprawnieniami administratora może wykorzystać tę podatność do odczytania zawartości plików znajdujących się w katalogu równoległym do webroot dzięki spreparowanego żądania HTTP zawierającego sekwencje . ./ w URI.

Tylko wersja 6.8 była testowana, ale wszystkie wersje mogą być uznane za podatne. Producent ocenił prawdopodobieństwo wykorzystania podatności jako bardzo niskie i uznał, iż ich naprawa nie jest konieczna.

Podziękowania

Za zgłoszenie podatności dziękujemy Karolowi Czubernatowi.

Idź do oryginalnego materiału