Vulnerabilidad en el archivo config.php en QuickBox Pro (CVE-2021-44981)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
24/01/2022
Última modificación:
12/07/2022
Descripción
En QuickBox Pro versiones v2.5.8 y anteriores, el archivo config.php presenta una variable que toma un valor de parámetro GET y lo analiza en una función shell_exec(''); sin sanear apropiadamente los argumentos del shell, por lo que es posible una ejecución de código remota. Además, como el servidor de medios es ejecutado como root por defecto, los atacantes pueden usar el comando sudo dentro de esta función shell_exec('');, lo que permite una escalada de privilegios mediante RCE
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:quickbox:quickbox:*:*:*:*:community:*:*:* | 2.5.8 (incluyendo) | |
| cpe:2.3:a:quickbox:quickbox:*:*:*:*:pro:*:*:* | 2.5.8 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



