A flaw has been found in Vaelsys 4.1.0. This vulnerability affects unknown code of the file /tree/tree_server.php of the component HTTP POST Request Handler. This manipulation of the argument xajaxargs causes os command injection. The attack is possible to be carried out remotely. The exploit has been published and may be used. The vendor was contacted early about this disclosure but did not respond in any way.
Vaelsys 4.1.0 contains an OS command injection vulnerability in the HTTP POST request handler via the xajaxargs parameter, allowing remote attackers to execute arbitrary commands. The vulnerability affects the /tree/tree_server.php file and has a published exploit with no vendor response.
تحتوي نسخة Vaelsys 4.1.0 على ثغرة خطيرة في معالج طلبات HTTP POST حيث يمكن للمهاجمين حقن أوامر نظام التشغيل من خلال معامل xajaxargs غير المحقق من صحته. يمكن استغلال هذه الثغرة عن بعد دون الحاجة إلى مصادقة، مما يسمح بتنفيذ أوامر تعسفية بصلاحيات تطبيق الويب.
يحتوي Vaelsys 4.1.0 على ثغرة حقن أوامر نظام التشغيل في معالج طلبات HTTP POST عبر معامل xajaxargs، مما يسمح للمهاجمين البعيدين بتنفيذ أوامر تعسفية. تؤثر الثغرة على ملف /tree/tree_server.php ويوجد استغلال منشور بدون رد من البائع.
Immediately upgrade Vaelsys to a patched version if available. If no patch exists, disable or restrict access to the /tree/tree_server.php endpoint using web application firewall rules. Implement input validation and sanitization for the xajaxargs parameter. Monitor for suspicious POST requests containing command injection payloads. Consider implementing Web Application Firewall (WAF) rules to block OS command injection attempts.
قم بالترقية الفورية إلى نسخة معالجة من Vaelsys إن توفرت. إذا لم تكن هناك رقعة، قم بتعطيل أو تقييد الوصول إلى نقطة النهاية /tree/tree_server.php باستخدام قواعد جدار حماية تطبيقات الويب. تطبيق التحقق من صحة المدخلات والتطهير لمعامل xajaxargs. مراقبة طلبات POST المريبة التي تحتوي على حمولات حقن الأوامر. فكر في تطبيق قواعد جدار حماية تطبيقات الويب (WAF) لحظر محاولات حقن أوامر نظام التشغيل.