
Sicherheitslücke zur Remotecodeausführung in QloApps (Version 1.6.0.0)
Ein Ferncodeausführungsangriff (RCE) ermöglicht es einem Angreifer, Code auf einem Computer auszuführen. Die Fähigkeit, Code auszuführen, kann zur Bereitstellung zusätzlicher Schadsoftware oder zum Diebstahl sensibler Daten führen oder sogar den Server schädigen.
Die Ferncodeausführung wurde in Qloapps Version 1.6.0.0 entdeckt, während die Anwendung im Administrationsbereich im Abschnitt „Module und Dienste“ überprüft wurde, wo es möglich ist, ein modifiziertes Modul wie „mailchimp-for-prestashop“ (https://addons.prestashop.com/en/newsletter-sms/26957-mailchimp-for-prestashop.html) hochzuladen. Dies erlaubte es, die PHP-Datei-Upload-Beschränkung zu umgehen und eine Ferncodeausführung durch Modifikation der Datei „cronjob.php“ und Zugriff darauf über den Webbrowser zu erhalten.