
Vulnerabilità di esecuzione remota di codice in QloApps (versione 1.6.0.0)
Un attacco di remote code execution (RCE) permette a un attaccante di eseguire codice su un computer. La capacità di eseguire codice potrebbe portare al deploy di malware aggiuntivo o al furto di dati sensibili o addirittura danneggiare il server.
La remote code execution è stata scoperta in Qloapps versione 1.6.0.0 mentre l'applicazione veniva controllata nel pannello di amministrazione, nella sezione “Moduli e servizi” dove è possibile caricare un modulo modificato come “mailchimp-for-prestashop”(https://addons.prestashop.com/en/newsletter-sms/26957-mailchimp-for-prestashop.html”), questo ha permesso di aggirare la restrizione di caricamento dei file php e ottenere una remote code execution modificando il file “cronjob.php” e accedendovi tramite il browser web.