
Vulnerabilidade de execução remota de código no QloApps (versão 1.6.0.0)
Um ataque de execução remota de código (RCE) permite que um atacante execute código em um computador. A capacidade de executar código pode levar à implantação de malware adicional, roubo de dados sensíveis ou até mesmo danificar o servidor.
A execução remota de código foi descoberta no Qloapps versão 1.6.0.0 durante a verificação do aplicativo no painel de administração, na seção “Módulos e serviços” onde é possível carregar um módulo modificado como “mailchimp-for-prestashop”(https://addons.prestashop.com/en/newsletter-sms/26957-mailchimp-for-prestashop.html”), isso permitiu contornar a restrição de upload de arquivos PHP e obter uma execução remota de código ao modificar o arquivo “cronjob.php” e acessá-lo através do navegador.