
Vulnérabilité d'exécution de code à distance dans QloApps (version 1.6.0.0)
Une attaque d'exécution de code à distance (RCE) permet à un attaquant d'exécuter du code sur un ordinateur. La capacité à exécuter du code pourrait conduire au déploiement de logiciels malveillants supplémentaires ou au vol de données sensibles, voire endommager le serveur.
L'exécution de code à distance a été découverte dans Qloapps version 1.6.0.0 lors de la vérification du panneau d'administration, dans la section « Modules et services » où il est possible de télécharger un module modifié comme « mailchimp-for-prestashop »(https://addons.prestashop.com/en/newsletter-sms/26957-mailchimp-for-prestashop.html”), ce qui a permis de contourner la restriction de téléchargement de fichiers PHP et d'obtenir une exécution de code à distance en modifiant le fichier « cronjob.php » et en y accédant via le navigateur web.