Security Lab

Выполнение произвольного кода в Codeception

Дата публикации:18.08.2021
Всего просмотров:333
Опасность:
Высокая
Наличие исправления: Да
Количество уязвимостей:1
CVSSv3.1 рейтинг: 9.8 [CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C]
CVE ID: CVE-2021-23420
Вектор эксплуатации: Удаленная
Воздействие: Компрометация системы
CWE ID: Нет данных
Наличие эксплоита: Нет данных
Уязвимые продукты: Codeception
Уязвимые версии: Codeception версии 4.1.21, 4.1.20, 4.1.19, 4.1.18, 4.1.17, 4.1.16, 4.1.15, 4.1.14, 4.1.13, 4.1.12, 4.1.11, 4.1.9, 4.1.8, 4.1.7, 4.1.6, 4.1.5, 4.1.4, 4.1.3, 4.1.2, 4.1.1, 4.1.0, 4.0.3, 4.0.2, 4.0.1, 4.0.0, 3.1.2, 3.1.1, 3.1.0, 3.0.3, 3.0.2, 3.0.1, 3.0.0
Описание:

Выполнение произвольного кода в Codeception

Решение: Установите исправление с сайта производителя.
Ссылки: https://github.com/Codeception/Codeception/pull/6241
https://snyk.io/vuln/SNYK-PHP-CODECEPTIONCODECEPTION-1324585
https://github.com/Codeception/Codeception/blob/4.1/ext/RunProcess.php%23L52
https://github.com/JinYiTong/poc