
ثغرة تنفيذ التعليمات البرمجية عن بُعد في QloApps (الإصدار 1.6.0.0)
هجوم تنفيذ التعليمات البرمجية عن بُعد (RCE) يسمح للمهاجم بتنفيذ تعليمات برمجية على جهاز كمبيوتر. القدرة على تنفيذ التعليمات البرمجية يمكن أن تؤدي إلى نشر برمجيات خبيثة إضافية أو سرقة بيانات حساسة أو حتى إلحاق الضرر بالخادم.
تم اكتشاف ثغرة تنفيذ التعليمات البرمجية عن بُعد في إصدار Qloapps 1.6.0.0 أثناء فحص التطبيق في لوحة الإدارة، في قسم “Modules and services” حيث يمكن تحميل وحدة معدلة مثل “mailchimp-for-prestashop”(https://addons.prestashop.com/en/newsletter-sms/26957-mailchimp-for-prestashop.html”)، وقد سمح هذا بتجاوز قيود تحميل ملفات php والحصول على تنفيذ تعليمات برمجية عن بُعد عن طريق تعديل الملف “cronjob.php” والوصول إليه من خلال متصفح الويب.