
Найдено: Steven Seeley из 360 Vulcan Team
Версия: <= 4.12.x (последняя)
Дата: 2021-01-08 12:49
CVE: CVE-2021-26121
Администратор магазина (не путать с root-администратором) может получить удалённое выполнение кода через серверную внедрение в шаблоны Smarty при редактировании шаблонов. Это связано с тем, что CSCart не реализует песочницу Smarty, как описано в документации https://www.smarty.net/docs/en/advanced.features.tpl#advanced.features.security.
Обычно это не является большой проблемой, но в CSCart это означает, что администратор магазина может получить доступ к данным других администраторов магазина (и к базовой ОС). Полагаю, вы действительно считаете это границей безопасности, поэтому и исправили CVE-2017-15673.
Войдя в систему как администратор магазина, вы можете редактировать любые шаблоны. В данном случае я отредактировал файл шаблона my_account.tpl, добавив {phpinfo()}

Затем, после просмотра главной страницы и нажатия на выпадающее меню «Мой аккаунт», можно вызвать выполнение шаблона:

Также возможно вызвать эту уязвимость, если у администратора магазина есть только доступ Files через назначение группы и никаких других разрешений.

А вот уязвимость, затрагивающая демонстрационный сайт https://[redacted]/:
