CVE-2026-55676
Malcolm è una suite di strumenti per l'analisi del traffico di rete. Il componente file-upload (backend PHP di FilePond) accetta upload all'endpoint `POST /server/php/submit.php` e li memorizza in una directory servita dalla stessa istanza nginx e php-fpm. La allow-list che dovrebbe limitare i tipi di file accettati è un array vuoto per impostazione predefinita (`file-upload/php/config.php:16`), quindi il controllo del tipo è una no-op e ogni estensione viene accettata. Il sanitizer del nome file mantiene intatta l'estensione `.php`. I file caricati vengono salvati in `/var/www/upload/server/php/files` (`file-upload/php/config.php:7`) e il nginx del componente instrada qualsiasi URL che termina in `.php` verso php-fpm. Una richiesta autenticata `GET /server/php/files/<name>.php` esegue quindi il codice caricato come `www-data`. Prima della versione 26.06.1, in modalità RBAC, l'endpoint di upload è raggiungibile dal ruolo granulare `ROLE_UPLOAD` (`nginx/lua/nginx_auth_helpers.lua:71`), un ruolo destinato solo all'invio di file di cattura. Di conseguenza, un utente che detiene il ruolo di solo upload esegue PHP arbitrario come `www-data` all'interno del contenitore file-upload. La versione 26.06.1 risolve il problema.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HArticoli correlati
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.
