Asayomu Tech
最重要★★★★★GitHub Advisory

Pimcoreに認証後RCE、field name経由でサーバー侵害

30秒で把握

  • 1PimcoreのDataObject field name経由で認証後RCEが成立
  • 2objects権限だけでPHP注入とALTER TABLE SQLiを実行可能
  • 3RCE sinkは実行確認済み、深刻度はCritical 9.9

要約

Pimcoreは、DataObjectのclass-definition field nameを通じて認証済みユーザーが任意のPHPを実行できる脆弱性を抱える。objects権限だけで不正なクラス定義をインポートでき、生成PHPクラスへコードを注入してRCEに至る。注入コードは対象オブジェクトの読み込み時に実行され、データベース資格情報や秘密情報、ホストのファイルシステムとOSへ到達できる。同じ未検証のfield nameはALTER TABLEにも連結され、SQLインジェクションでスキーマを変更できる。RCEのsinkは実行確認済みだが、ライブ環境でのエンドツーエンド悪用は未確認で、深刻度はCritical 9.9、Scope解釈次第でもHigh 8.8となる。

あなたへの影響

Pimcoreを運用するチームは、利用者権限の棚卸し、クラス定義インポートの管理者限定化、生成ファイルと監査ログの即時監視を実施してください。

推奨:パッチ適用まで本番のインポート機能を無効化または制限し、不審な__constructやfunctionを含む生成ファイルを確認してください。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。