Podatności w oprogramowaniu SOPlanning

cert.pl 4 miesięcy temu

Opis podatności

CERT Polska otrzymał zgłoszenie o podatnościach w oprogramowaniu SOPlanning i koordynował proces ujawniania informacji.

Podatność CVE-2026-40543: SOPlanning nie wymusza autoryzacji dla funkcji tworzenia kopii zapasowych. Nieuwierzytelniony atakujący może bezpośrednio odpytać endpointy związane z kopiami zapasowymi i uzyskać dostęp do archiwów kopii zapasowych zawierających bazy danych użytkowników z nazwami użytkowników i hashami haseł, oraz plik config.csv, który zawiera dodatkowe poufne informacje.

Podatność CVE-2026-40544: SOPlanning jest podatne na atak typu Stored Cross-Site Scripting (XSS) w endpointcie /process/upload_backup. Uwierzytelniony atakujący z dostępem do funkcjonalności tworzenia kopii zapasowych może przesłać spreparowane archiwum ZIP zawierające plik user.csv z osadzonym kodem JavaScript. Gdy użytkownik kliknie przycisk Edytuj dla złośliwej kopii zapasowej, wstrzyknięty kod zostanie wykonywany w jego przeglądarce.

Podatność CVE-2026-40545: SOPlanning jest podatne na atak typu Reflected XSS poprzez parametr taches. Atakujący może przygotować złośliwy URL, który, gdy zostanie otwarty przez uwierzytelnioną ofiarę, prowadzi do wykonania dowolnego kodu JavaScript w przeglądarce ofiary.

Podatność CVE-2026-40546: SOPlanning jest podatne na ataki typu SQL Injection w wielu endpointach i parametrach. Atakujący z niskimi uprawnieniami może wstrzykiwać dowolne polecenia SQL, co może prowadzić do pełnej kontroli nad bazą danych.

Podatność CVE-2026-40547: SOPlanning jest podatne na atak typu Path Traversal w endpointach kopii zapasowych. Zdalny, uwierzytelniony atakujący, może wykorzystać podatny endpoint i skonstruować zapytania, które umożliwiają odczytywanie i wykonywanie plików wcześniej dodanych dzięki funkcjonalności kopii zapasowych. Co istotne, przy wykorzystaniu CVE-2026-40543 (Brak Autoryzacji), każdy plik kopii zapasowej może być odczytany przez dowolnego (nieautoryzowanego) użytkownika.

Podatność CVE-2026-40548: SOPlanning nie weryfikuje rozszerzeń plików, które przesyłane są jako kopie zapasowe. Uwierzytelniony atakujący z dostępem do funkcji tworzenia kopii zapasowej może przesłać spreparowane archiwum ZIP zawierające plik user.csv oraz złośliwy plik. Całe archiwum zostanie rozpakowane na serwerze. W połączeniu z CVE-2026-40547 (Path Traversal) złośliwy plik (np. skrypt PHP) może zostać umieszczony w lokalizacji dostępnej z sieci i wykonany poprzez przeglądarkę.

Podatność CVE-2026-40549: SOPlanning jest podatne na atak typu Cross-Site Request Forgery (CSRF) w endpointach groupe_save. Atakujący może stworzyć złośliwą stronę internetową, która, gdy zostanie odwiedzona przez uwierzytelnionego użytkownika, automatycznie wyśle sfałszowane żądanie GET lub POST do aplikacji.

Problemy te dotyczą SOPlanning w wersjach 1.55 i niższych.

Podziękowania

Za zgłoszenie podatności dziękujemy Łukaszowi Jaworskiemu.

Idź do oryginalnego materiału