L'extension OrdaSoft Joomla Gallery avant 6.2.7 cumule une injection SQL non authentifiée, une injection SQL nécessitant le privilège core.manage et deux voies d'exécution de code nécessitant ce même privilège. La SQLi non authentifiée touche une recherche publique ; les RCE permettent notamment l'appel de fonctions PHP ou le dépôt d'un fichier PHP accessible via le web.
Analyse technique
Les fonctions de recherche publique concatènent une entrée utilisateur dans une clause SQL LIKE. Des champs de gestion de galerie sont également concaténés dans des requêtes SQL. Une action de mise à jour invoque directement une fonction PHP indiquée dans un corps JSON sans liste d’autorisation. Enfin, l’enregistrement d’un filigrane copie un fichier fourni par le client dans un répertoire web sans contrôle de nom, extension ou contenu.
Impact, versions et correctif
Détection / vérification
Rechercher les requêtes anormales vers les fonctions de recherche et d’administration de l’extension, les fichiers exécutables dans ses répertoires web et les modifications inattendues de galeries ou de base de données.
Action recommandée
Mettre à jour vers 6.2.7 ou ultérieur sans délai. Rechercher des fichiers PHP inattendus dans les emplacements gérés par l'extension et revoir les journaux HTTP de ses endpoints de recherche et d'administration.
Sources
Priorisation DFS : P2 · confiance de recoupement élevée · 4 source(s).