
Gefunden von: Steven Seeley von 360 Vulcan Team
Version: <= 4.12.x (aktuell)
Datum: 2021-01-08 12:49
CVE: CVE-2021-26121
Ein Shop-Administrator (nicht zu verwechseln mit einem Root-Administrator) kann beim Bearbeiten von Vorlagen über eine serverseitige Smarty-Template-Injection Remote-Codeausführung erlangen. Dies liegt daran, dass CSCart die Smarty-Sandbox nicht wie in der Dokumentation https://www.smarty.net/docs/en/advanced.features.tpl#advanced.features.security beschrieben implementiert.
Das ist normalerweise kein großes Problem, aber bei CSCart bedeutet es, dass ein Shop-Administrator auf Daten anderer Shop-Administratoren (und das zugrunde liegende Betriebssystem) zugreifen kann. Ich nehme an, dass Sie diese Sicherheitsgrenze durchaus als solche betrachten, weshalb Sie CVE-2017-15673 gepatcht haben.
Wenn Sie als Shop-Administrator angemeldet sind, können Sie beliebige Vorlagen bearbeiten. In diesem Fall habe ich die Vorlagendatei my_account.tpl bearbeitet und {phpinfo()} hinzugefügt.

Wenn Sie dann die Indexseite aufrufen und auf das Dropdown-Menü „Mein Konto“ klicken, kann die Template-Ausführung ausgelöst werden:

Es ist auch möglich, diese Schwachstelle auszulösen, wenn der Shop-Administrator nur über die Gruppenzuweisung Zugriff auf Files hat, ohne weitere Berechtigungen.

Und hier ist die Schwachstelle, die die Demo-Site https://[redacted]/ betrifft:
