
Подробности о проблеме Blind RCE (SPX-GC) в SPX-GC
В SPX-GC версии 1.3.0v и ниже, управляемый пользователем ввод передавался в функцию exec модуля child_process без какой-либо санизации, что приводило к неаутентифицированному слепому удаленному выполнению кода.
В /routes/routes-api.js пользовательский ввод, полученный из параметра file и переданный в функцию exec модуля child_process, приводит к неаутентифицированному слепому RCE.
Слепое удаленное выполнение кода (Blind Remote Code Execution, RCE) в веб-приложениях происходит, когда злоумышленник может выполнить произвольный код на сервере без немедленной обратной связи или прямого знания результатов. Эта уязвимость часто возникает из-за неправильной обработки пользовательского ввода и может быть использована через такие механизмы, как выполнение команд. Ссылки:
SPX-GC <= 1.3.0v
Исправлено в коммите 31c96893a193428a3a11499ed0e165125f9bbe23, Изменения были добавлены в ветку master, поэтому новая сборка и установка из этой ветки не уязвимы. Исправление пока не опубликовано как релиз на GitHub.
CVE-2024-44623
Слепое удаленное выполнение кода
Использование пользовательского ввода в функции require('child_process').exec('open "' + folder + '"'); в файле routes/routes-api.js
Неаутентифицированный пользователь может выполнять команды оболочки в тех случаях, когда работает уязвимый инструмент SPX-GC.
Уязвимый код: routes/routes-api.js#L37-L39
Исправляющий коммит: 31c96893a193428a3a11499ed0e165125f9bbe23