SK-CERT Bezpečnostné varovanie V20241202-01

Dôležitosť Kritická
Klasifikácia Neutajované/TLP:CLEAR
CVSS Skóre
9.1
Identifikátor
Quick.CMS – kritická bezpečnostná zraniteľnosť
Popis
Bezpečnostní výskumníci zverejnili informácie o kritickej bezpečnostnej zraniteľnosti redakčného systému Quick.CMS.
Kritická bezpečnostná zraniteľnosť s identifikátorom CVE-2024-11992 spočíva v nedostatočnom overovaní používateľských vstupov a umožňuje vzdialenému, neautentifikovanému útočníkovi získať neoprávnený prístup k citlivým údajom a vykonať neoprávnené zmeny v systéme.
Dátum prvého zverejnenia varovania
29.11.2024
CVE
CVE-2024-11992
IOC
Zasiahnuté systémy
Quick.CMS vo verzii 6.7
Následky
Neoprávnený prístup k citlivým údajom
Neoprávnená zmena v systéme
Odporúčania
Pri produktoch, pre ktoré ešte neboli vydané bezpečnostné záplaty, odporúčame zraniteľnosti mitigovať podľa odporúčaní od výrobcu, sledovať stránky výrobcu a po vydaní príslušných záplat systémy aktualizovať.
Po odstránení zraniteľností, ktoré mohli spôsobiť získanie prístupu k citlivým údajom, je dobrou praxou zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč.
Pri webových stránkach odporúčame zvážiť možnosť prevádzkovať redakčný systém nedostupný z verejného internetu a na verejný prezentačný server nahrávať len vyexportovanú statickú verziu stránky.
Zdroje
https://www.incibe.es/en/incibe-cert/notices/aviso/path-traversal-vulnerability-quickcms
https://nvd.nist.gov/vuln/detail/CVE-2024-11992

« Späť na zoznam