Dolibarr с 9.0.0 по 23.0.4 сохраняет вложения входящей электронной почты под именем, указанным в заголовках MIME сообщения, не сокращая его до безопасного базового имени. Глобальный метод saveAttachment() в htdocs/emailcollector/lib/emailcollector.lib.php создает $filepath = $path . $имя_файла. '.' . $ext и передает его в file_put_contents(), а частный метод saveAttachment() в htdocs/emailcollector/class/emailcollector.class.php записывает в $destdir.'/'.$filename; имя получается как из собственного значения getName(), так и из значения getFilename() вложения посредством операций объединения записей, создания билета и создания проекта. Таким образом, последовательность обхода в имени файла сохраняется неизменной, поэтому любой отправитель, который может отправить электронное письмо в почтовый ящик, который отслеживает EmailCollector (что является обычным использованием модуля для ящика поддержки или билетов), может разместить контролируемый злоумышленником контент за пределами каталога вложений для каждого объекта, не имея учетной записи Dolibarr.
При усиленной компоновке SECURITY.md от Dolibarr требует, чтобы htdocs был доступен только для чтения, запись ограничивалась деревом документов и повреждала или подделывала документы других объектов; где htdocs доступен для записи, тот же примитив достигает пути к исполняемому веб-файлу. Версия 24.0.0 применяет dol_sanitizePathName() и dol_sanitizeFileName() перед записью.
Показать оригинальное описание (EN)
Dolibarr 9.0.0 through 23.0.4 saves inbound email attachments under the name supplied in the message's MIME headers without reducing it to a safe basename. The global saveAttachment() in htdocs/emailcollector/lib/emailcollector.lib.php builds $filepath = $path . $filename . '.' . $ext and hands it to file_put_contents(), and the private saveAttachment() in htdocs/emailcollector/class/emailcollector.class.php writes to $destdir.'/'.$filename; the name reaches both from the attachment's own getName() or getFilename() value by way of the record-join, create-ticket and create-project operations. A traversal sequence in the filename therefore survives intact, so any sender who can email a mailbox that an EmailCollector monitors, which is the module's ordinary use for a support or ticket inbox, can place attacker-controlled content outside the per-object attachment directory without holding a Dolibarr account. Under the hardened layout Dolibarr's SECURITY.md requires, with htdocs read-only, the write is confined to the documents tree and corrupts or forges other objects' documents; where htdocs is writable the same primitive reaches a web-executable path. Version 24.0.0 applies dol_sanitizePathName() and dol_sanitizeFileName() before the write.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Dolibarr Dolibarr_Erp\/Crm
cpe:2.3:a:dolibarr:dolibarr_erp\/crm:*:*:*:*:*:*:*:*
|
9.0.0
|
24.0.0
|