
Уязвимость удаленного выполнения кода в QloApps (версия 1.6.0.0)
Атака удаленного выполнения кода (RCE) позволяет злоумышленнику выполнять код на компьютере. Возможность выполнения кода может привести к развертыванию дополнительного вредоносного ПО, краже конфиденциальных данных или даже нанесению вреда серверу.
Удаленное выполнение кода было обнаружено в Qloapps версии 1.6.0.0 при проверке приложения в панели администратора, в разделе «Модули и услуги», где можно загрузить модифицированный модуль, например «mailchimp-for-prestashop»(https://addons.prestashop.com/en/newsletter-sms/26957-mailchimp-for-prestashop.html»), что позволило обойти ограничение на загрузку PHP-файлов и получить удаленное выполнение кода, изменив файл «cronjob.php» и получив к нему доступ через веб-браузер.