Froxlor — это программное обеспечение для администрирования серверов с открытым исходным кодом. Версия 2.3.6 позволяет администраторам настраивать `system.available_shells` как утвержденный список оболочек, который клиенты могут назначать пользователям FTP. Однако обработчики учетных записей FTP на стороне сервера не применяют этот белый список при обработке запросов на добавление или редактирование.
В результате аутентифицированный клиент с включенным делегированием оболочки может отправить произвольную оболочку, например `/bin/bash`, даже если пользовательский интерфейс панели предлагает только более ограниченный выбор. В развертываниях, которые используют интеграцию nssextrausers по умолчанию, оболочка, контролируемая злоумышленником, затем распространяется в базу данных системных учетных записей, что приводит к реальному доступу к оболочке хоста. Версия 2.3.7 устраняет проблему.
Показать оригинальное описание (EN)
Froxlor is open source server administration software. Version 2.3.6 lets administrators configure `system.available_shells` as the approved shell list that customers may assign to FTP users. However, the server-side FTP account handlers do not enforce that whitelist when processing add or edit requests. As a result, an authenticated customer with shell delegation enabled can submit an arbitrary shell such as `/bin/bash` even when the panel UI only offers more restricted choices. In deployments that use the default `nssextrausers` integration, the attacker-controlled shell is then propagated into the system account database, leading to real host shell access. Version 2.3.7 fixes the issue.
Характеристики атаки
Последствия
Строка CVSS v4.0