注目★★★★★GitHub Advisory
Redaxo に複数拡張子ファイル名で認証後 RCE、5.18.2〜5.21.0 で回帰脆弱性
30秒で把握
- 1Redaxo mediapool の isAllowedExtension に複合拡張子バイパス、認証後 RCE 可能
- 22 月 7 日の回帰パッチで 2018 年来の双拡張子対策が str_contains から str_ends_with に弱化
- 35.18.2〜5.21.0 全リリース対象・Apache mod_php 環境で shell.php.any.jpg ファイルから PHP 実行可
要約
Redaxo の mediapool 機能に拡張子チェックバイパスの脆弱性が存在する。認証済みのバックエンド利用者が `shell.php.any.jpg` のような複合拡張子ファイルを JPEG/PHP ポリグロットとしてアップロードでき、Apache mod_php など `.php` を中間セグメントとして処理するサーバで実行すると任意 PHP コード実行 (RCE) に至る。2 月 7 日の回帰パッチ (commit 9d008697d) で 2018 年以来の正常な `str_contains` チェックが `str_ends_with` に弱化され、双拡張子攻撃対策が失効した。5.18.2 から 5.21.0 のすべてのリリースが影響を受ける。
あなたへの影響
この記事が日本のエンジニアに与える影響と、今日取るべきアクションは、Personal会員向けに掲載しています。
クレカ不要・いつでも解約