远程代码执行(RCE)攻击允许攻击者在计算机上运行代码。执行代码的能力可能导致部署额外的恶意软件、窃取敏感数据,甚至损害服务器。
该远程代码执行漏洞发现于 Qloapps 版本 1.6.0.0,在管理后台的“模块与服务”部分进行检查时,可以上传一个经过修改的模块,例如“mailchimp-for-prestashop”(https://addons.prestashop.com/en/newsletter-sms/26957-mailchimp-for-prestashop.html”),这绕过了 PHP 文件上传限制,并通过修改文件“cronjob.php”并在 Web 浏览器中访问它来实现远程代码执行。