Une faille dans Kunstmaan MediaBundle permet à un utilisateur authentifié ayant accès à la section médias d’envoyer un fichier dont l’extension exécutable contourne la liste noire et qui peut ensuite être exécuté depuis le répertoire accessible sur le Web. La version 7.3.2 corrige le contrôle des extensions ; en attendant la mise à niveau, empêcher l’exécution de scripts dans le répertoire de téléversement et vérifier les fichiers déjà présents.
Source : GHSA- p279-5wcv-45vq — Kunstmaan CMS : contournement de la liste noire d’extensions
Analyse technique
La vérification de la liste noire était sensible à la casse alors que le nom de fichier était ensuite converti en minuscules. La liste noire par défaut était également incomplète et les valeurs configurées n’étaient pas échappées avant leur insertion dans l’expression régulière.
Impact, versions et correctif
Action recommandée
Mettre à niveau kunstmaan/media-bundle et kunstmaan/bundles-cms vers la version 7.3.2 ou ultérieure, puis contrôler les fichiers déjà stockés dans le répertoire de téléversement.
Sources
Priorisation DFS : P3 · 1 source(s).