安全研究

安全漏洞
openmediavault代码注入漏洞(CVE-2020-26124)

发布日期:2020-10-02
更新日期:2020-11-16

受影响系统:
openmediavault OpenMediaVault < 4.1.36
openmediavault OpenMediaVault 5.* < 5.5.12
描述:
CVE(CAN) ID: CVE-2020-26124

openmediavault是个人开发者的一种基于Debian Linux网络存储(NAS)解决方案。该服务包含SSH,(S)FTP,SMB / CIFS,DAAP媒体服务器,RSync,BitTorrent客户端等服务。由于框架的模块化设计,可以通过插件对其进行增强。openmediavault 4.1.36之前版本和5.5.12之前的5.x版本存在代码注入漏洞。该漏洞产生的原因是config/databasebackend.inc中未使用json_encode_safe。攻击者可利用该漏洞通过rpc.php的sortfield POST参数发起经过身份认证的的PHP代码注入攻击,进而在操作系统上以root用户身份执行任意命令。

<*链接:https://www.openmediavault.org/?p=2797
*>

建议:
厂商补丁:

openmediavault
--------------
openmediavault已经为此发布了一个安全公告(CVE-2020-26124)以及相应补丁:
CVE-2020-26124:New security updates available
链接:https://www.openmediavault.org/?p=2797

浏览次数:1042
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障