achim1 / ctplot

webbased statistical analysis and plotting tool for DESY Zeuthen
GNU General Public License v3.0
0 stars 2 forks source link

CRITICAL: remote code execution via eval #34

Closed martinohmann closed 8 years ago

martinohmann commented 8 years ago

Bestimmte Eingabefelder werden im Backend ohne Überprüfung mittels eval ausgewertet.

Die folgende Eingabe in bestimmte Felder öffnet eine Shell mit den Rechten des Nutzers unter dem ctplot läuft:

__import__('os').system('/bin/bash')

Der Fehler ist sehr kritisch, da er das unterliegende System kompromittiert.