[data_pl_dzien] | Imieniny: [imiona_dzis] |
zachmurzenie małe
30°C
CERT wykrył 5 luk w oprogramowaniu R-SOFT DMS
CERT Polska wykrył krytyczne luki w R-SOFT DMS. Od błędów OCR po słabe hasła superadministratora. Producent wypuścił już poprawki, czas je wdrożyć.

CERT Polska namierzył szereg poważnych dziur w systemie R-SOFT DMS. Eksperci koordynowali ujawnianie błędów, które uderzały w stabilność i bezpieczeństwo danych. Było słabo.
Luki znaleziono w różnych obszarach oprogramowania. Chodzi o zarządzanie plikami oraz mechanizmy uwierzytelniania administratorów.
Wykonanie poleceń systemowych (OS Command Injection)
W systemie wykryto dwie luki typu OS Command Injection. Pierwsza (CVE-2026-41876) siedzi w funkcji konwertujAction(). Niezabezpieczone ścieżki plików i parametry formatu dają uwierzytelnionemu atakującemu możliwość uruchamiania dowolnych poleceń z uprawnieniami serwera WWW. Druga podatność (CVE-2026-41880) uderza w moduł OCR. Brak sanitizacji ścieżek plików pozwala na wykonanie poleceń systemowych jako użytkownik root. To niebezpieczny scenariusz.
Ataki XSS oraz nieautoryzowany dostęp do plików
Funkcjonalność przesyłania plików ma lukę Stored XSS (CVE-2026-41877). Atakujący wstrzykuje kod HTML i JS do nazwy pliku. Wykona się on podczas przeglądania listy przez innego użytkownika. Do tego doszedł błąd IDOR (CVE-2026-41878) w endpointach do pobierania danych. Każdy uwierzytelniony użytkownik może w ten sposób przejąć dowolny plik w systemie.
Słabe szyfrowanie haseł superadministratora
Podatność CVE-2026-41879 obnaża sposób przechowywania poświadczeń konta superadministratora. Zastosowano zagnieżdżony skrót MD5 bez soli. Ktoś, kto uzyska dostęp do hasła, odkoduje je bez większego trudu. Zmiana tego zabezpieczenia wymaga edycji pliku konfiguracyjnego.
Aktualizacje i naprawy
Producent, R-SOFT SERWIS, wypuścił poprawki. Błędy z wstrzykiwaniem poleceń i XSS zniknęły w wersjach v3.19-2752, v3.19-2832 oraz v3.17-2580. Luki IDOR i OCR załatano w wersji v3.19-2862 oraz v3.17-2580. Problem z hasłem superadministratora rozwiązano w wersji v3.17-2000.
Koniec z dziurami, teraz czas na szybką aktualizację systemów.
Źródło: CERT
Redakcja kudowafm.pl · pozyskano 11.07.2026 08:12 · opublikowano 11.07.2026 09:12 · oryginał 10.07.2026 12:55






