SK-CERT Bezpečnostné varovanie V20200925-01

Dôležitosť Kritická
Klasifikácia Neutajované/TLP WHITE
CVSS Skóre
9.1
Identifikátor
BigTree CMS – viacero zraniteľností
Popis
Bezpečnostní výskumníci zverejnili informácie o bezpečnostných zraniteľnostiach v redakčnom systéme BigTree CMS.
Najzávažnejšia je kritická zraniteľnosť, ktorú by vzdialený autentifikovaný útočník mohol zneužiť na vykonanie škodlivého kódu a úplné narušenie dôvernosti, integrity a dostupnosti systému.
Ostatné zraniteľnosti by vzdialený autentifikovaný útočník mohol zneužiť na vykonanie XSS útokov a SQL injekcie.
Poznámka: Na uvedené zraniteľnosti je dostupný Proof-of-Concept kód.
Dátum prvého zverejnenia varovania
25.09.2020
CVE
IOC
Zasiahnuté systémy
BigTree CMS verzie staršie ako 4.4.10
Následky
Vykonanie škodlivého kódu a úplné narušenie dôvernosti, integrity a dostupnosti systému
Neoprávnený prístup k citlivým údajom
Odporúčania
Na uvedenú zraniteľnosť v súčasnosti nie sú dostupné aktualizácie. Administrátorom webových stránok bežiacich na platforme BigTree CMS odporúčame sledovať stránky výrobcu a po vydaní bezpečnostných záplat bezodkladne vykonať aktualizáciu zasiahnutých systémov.
Po odstránení zraniteľností, ktoré mohli spôsobiť vzdialené vykonanie kódu, je dobrou praxou kontrola systému a zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč.
Po vykonaní aktualizácie odporúčame preveriť integritu databázy (napr. vytvorené používateľské účty) a prístupové logy na prítomnosť pokusov o SQL injekciu.
Zdroje
https://exchange.xforce.ibmcloud.com/vulnerabilities/188894
https://packetstormsecurity.com/files/159292
https://exchange.xforce.ibmcloud.com/vulnerabilities/188904
https://exchange.xforce.ibmcloud.com/vulnerabilities/188905

« Späť na zoznam