InstantCMS — бесплатная система управления контентом с открытым исходным кодом. В версиях до 2.18.2 имеется проблема удаленного выполнения кода (RCE), которая позволяет злоумышленникам, прошедшим удаленную проверку подлинности, выполнить любой код PHP через установщик компонента. Вредоносный компонент можно загрузить на сервер, однако он не будет установлен, но будет выполнена загрузка файлов.
Обычно все php-файлы в папке загрузки не исполняются, однако это становится возможным, если загрузить собственный .htaccess. Версия 2.18.2 содержит исправление.
Показать оригинальное описание (EN)
InstantCMS is a free and open source content management system. Versions prior to 2.18.2 have a Remote Code Execution (RCE) issue that allows remote authenticated attackers to execute any PHP code via the component installer. It is possible to upload a malicious component into the server, however, it won't be installed, but upload files will be executed. Normally all php files in upload folder are not executed, however, by uploading custom .htaccess it becomes possible. Version 2.18.2 contains a fix.
Характеристики атаки
Последствия
Строка CVSS v3.1