最重要★★★★★GitHub Advisory
Pimcoreに認証後RCE、field name経由でサーバー侵害
30秒で把握
- 1PimcoreのDataObject field name経由で認証後RCEが成立
- 2objects権限だけでPHP注入とALTER TABLE SQLiを実行可能
- 3RCE sinkは実行確認済み、深刻度はCritical 9.9
要約
Pimcoreは、DataObjectのclass-definition field nameを通じて認証済みユーザーが任意のPHPを実行できる脆弱性を抱える。objects権限だけで不正なクラス定義をインポートでき、生成PHPクラスへコードを注入してRCEに至る。注入コードは対象オブジェクトの読み込み時に実行され、データベース資格情報や秘密情報、ホストのファイルシステムとOSへ到達できる。同じ未検証のfield nameはALTER TABLEにも連結され、SQLインジェクションでスキーマを変更できる。RCEのsinkは実行確認済みだが、ライブ環境でのエンドツーエンド悪用は未確認で、深刻度はCritical 9.9、Scope解釈次第でもHigh 8.8となる。
あなたへの影響
Pimcoreを運用するチームは、利用者権限の棚卸し、クラス定義インポートの管理者限定化、生成ファイルと監査ログの即時監視を実施してください。
推奨:パッチ適用まで本番のインポート機能を無効化または制限し、不審な__constructやfunctionを含む生成ファイルを確認してください。