
Vulnerabilidad de ejecución remota de código en QloApps (versión 1.6.0.0)
Un ataque de ejecución remota de código (RCE) permite a un atacante ejecutar código en un ordenador. La capacidad de ejecutar código podría conducir a implementar malware adicional o robar datos sensibles o incluso dañar el servidor.
La ejecución remota de código fue descubierta en Qloapps versión 1.6.0.0 mientras se revisaba la aplicación en el panel de administración, en la sección “Modules and services” donde es posible cargar un módulo modificado como “mailchimp-for-prestashop”(https://addons.prestashop.com/en/newsletter-sms/26957-mailchimp-for-prestashop.html”), esto permitió evadir la restricción de carga de archivos php y obtener una ejecución remota de código modificando el archivo “cronjob.php” y accediendo a él a través del navegador web.