Расширение Joomla - j2commerce.com - Отсутствует авторизация в цепочке делегирования контроллера приложений в J2Store 1.0.0-3.3.21, 4.0.0-4.0.21, 4.1.0-4.1.6 - Путь делегирования `appTask` `J2StoreControllerApps` создает экземпляры контроллеров плагинов приложений без проверки ACL в любом месте кода. В настоящее время он возвращает 403 только как побочный эффект разрешения подстановочного знака fof.xml для сингулярного ключа ACL `app`, который не имеет явного разрешающего правила - и не из-за какой-либо преднамеренной проверки. За этим путем `applocalizationdata::getInstallerTool()` использовал имя таблицы, зависящее от вызывающей стороны, без списка разрешений, как для выбора таблицы `#__j2store_*` для усечения, так и для построения пути к файлам SQL, которые она затем выполняет - файл с возможностью обхода пути для чтения/выполнения.
Показать оригинальное описание (EN)
Joomla Extension - j2commerce.com - Missing authorization on Apps controller delegation chain in J2Store 1.0.0-3.3.21, 4.0.0-4.0.21, 4.1.0-4.1.6 - `J2StoreControllerApps`'s `appTask` delegation path instantiates app-plugin controllers with no ACL check anywhere in the code. It currently returns 403 only as a side effect of `fof.xml`'s wildcard-deny resolving under the singularised ACL key `app`, which has no explicit allow rule — not because of any deliberate check. Behind that path, `applocalizationdata::getInstallerTool()` used a caller-influenced table name with no allow-list, both to select a `#__j2store_*` table for truncation and to build a path to SQL files it then executes — a path-traversal-capable file read/execute.
Характеристики атаки
Последствия
Строка CVSS v4.0