PT-2026-68010 · Unknown · Hashbrown Cms
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
HashBrown CMS versões anteriores a 1.4.7
Descrição
Um problema de Injeção de Comando de SO existe na rotina de geração de miniaturas de upload de mídia. A função
Media.generateThumbnail() em src/Server/Entity/Resource/Media.js cria um caminho de arquivo temporário usando Path.extname(filename) e o passa sem escape para um comando de shell executado via AppService.exec(). Como o filtro de MIME-type em getMIMEType() (localizado em src/Common/utilities.js) trunca extensões no primeiro caractere '?', enquanto o Path.extname() não o faz, um usuário autenticado com escopo de recurso de mídia pode ignorar as verificações de tipo de imagem. Ao usar um nome de arquivo como x.jpg?$(command), um invasor pode executar comandos de SO arbitrários no contexto do processo Node.js através do endpoint POST '/api/{project}/{environment}/media/new'.Recomendações
Atualize o HashBrown CMS para a versão 1.4.7 ou posterior.
Como mitigação temporária, restrinja o acesso ao endpoint POST '/api/{project}/{environment}/media/new' para usuários que não necessitem estritamente de privilégios de upload de mídia.
Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hashbrown Cms