„`html
Zusammenfassung
FrontAccounting vor Version 2.4.20 weist eine kritische Path-Traversal-Anfälligkeit im Datei-Upload-Handler auf. Die Schwachstelle ermöglicht authentifizierten Angreifern die Ausführung beliebigen Codes durch manipulierte Upload-Parameter. Mit einem CVSS-Score von 8.8 wird die Gefahr als High eingestuft.
Betroffene Systeme
FrontAccounting-Installationen mit Version < 2.4.20 sind betroffen. Das System wird üblicherweise als ERP- und Rechnungsverwaltungslösung in kleineren und mittleren Unternehmen eingesetzt. Alle Installationen ohne Sicherheits-Updates sind gefährdet.
Technische Details
Schwachstelle: Die Anfälligkeit befindet sich im Attachment-Upload-Handler. Der Parameter unique_name wird nicht ausreichend validiert, was Path-Traversal-Sequenzen wie ../../../shell.php ermöglicht.
Ausnutzung: Authentifizierte Angreifer können durch Hochladen von Dateien mit Traversal-Sequenzen Dateien außerhalb des vorgesehenen Attachments-Verzeichnisses in das Web-Root-Verzeichnis schreiben. Da keine Extension-Validierung vorhanden ist, können PHP-Dateien hochgeladen und ausgeführt werden.
Auswirkung: Remote Code Execution (RCE) als Web-Server-Benutzer. Dies ermöglicht vollständige Systemkompromittierung und Datenabfluss.
Empfohlene Massnahmen
- Sofortige Aktualisierung auf FrontAccounting 2.4.20 oder höher durchführen
- Datei-Upload-Funktionalität deaktivieren, bis Update verfügbar ist
- Eingabevalidierung fĂĽr Upload-Parameter implementieren
- Web-Root-Verzeichnis vor Upload-Verzeichnis schĂĽtzen
- PHP-Execution im Upload-Verzeichnis deaktivieren (.htaccess: php_flag engine off)
- Zugriffskontrolle auf Upload-Handler ĂĽberprĂĽfen
- Server-Logs auf verdächtige Upload-Aktivitäten analysieren
Bewertung
CVSS 8.8 (High) – Erfordert authentifizierten Zugriff, ermöglicht aber vollständige Code-Execution. Die Kombination aus fehlender Pfad-Validierung und Extension-Kontrolle stellt ein erhebliches Sicherheitsrisiko dar. Priorität: Kritisch.
„`