
Chamilo LMS v1.11.14 تم اكتشاف احتوائه على ثغرة حقن كود بدون نقرة (zero click) تسمح للمهاجمين بتنفيذ كود عشوائي عبر إضافة (plugin) مصممة خصيصًا. يتم تفعيل هذه الثغرة من خلال تفاعل المستخدم مع صفحة ملف تعريف المهاجم.
تم اكتشاف أن Chamilo LMS الإصدار v1.11.14 يحتوي على ثغرة حقن أكواد بدون أي تفاعل (zero click) تسمح للمهاجمين بتنفيذ أكواد عشوائية عبر إضافة (plugin) مصممة خصيصًا. يتم تفعيل هذه الثغرة من خلال تفاعل المستخدم مع صفحة ملف تعريف المهاجم.
تقنية النقرة الواحدة: يمكن للمهاجم الذي يمتلك حساب طالب إنشاء صفحة ويب خبيثة أو ملف صورة SVG خبيث ورفع الملف إلى قسم "إنتاجاتي" (My Productions) في صفحة ملف تعريف الطالب، ثم يمكنه نسخ رابط ذلك الملف وإرساله إلى مستخدم مسؤول في Chamilo. عندما يقوم المستخدم المسؤول بتحميل الملف في متصفحه مع وجود جلسة Chamilo نشطة، سيتم في الخلفية رفع إضافة (ملف .zip) إلى Chamilo. بعد ذلك يمكن للمهاجم ببساطة الانتقال إلى /plugin/exploited-directory/ وتنفيذ أوامر خبيثة.
تقنية "صفر نقرة": في هذه الحالة، يسيء المهاجم استخدام ميزة "شهاداتي" (My Diplomas) ويحقن فيها جافاسكريبت خبيث، وعندما يزور المسؤول صفحة ملف تعريف المهاجم (الطالب) أو محفظته (Portfolio)، يتم تنفيذ الجافاسكريبت الخبيث ويتم رفع الإضافة الخبيثة إلى الخادم. بعد ذلك، يمكن للمهاجم ببساطة الانتقال إلى دليل /plugin/exploit/ وتنفيذ سكربت shell.php وتنفيذ أوامر عشوائية.
مزايا هذا الاستغلال: لا حاجة لرفع ملف خبيث إلى دليل /app/upload/users/ ، ولا حاجة لإرسال رابط أو عنوان URL إلى المسؤول. عندما يزور المسؤول ملف تعريف المهاجم، يحصل المهاجم على تنفيذ الأكواد عن بُعد ;-) .