BDU:2024-02507 (CVE-2024-26521) — уязвимость файла english.php программного обеспечения для электронной коммерции CE Phoenix (CE PhoenixCart)

По данным БДУ ФСТЭК России, по состоянию на 10.04.2024.

Низкий — 3.5/10 Публичный эксплойт Устранена

Уязвимость файла english.php программного обеспечения для электронной коммерции CE Phoenix (CE PhoenixCart) связана с недостатками нейтрализации специальных символов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код

Кого касается и что делать

  • Уязвимое ПО: CE Phoenix (Phoenix Technologies) — версии от 1.0.8.0 до 1.0.8.20 включительно
  • Что делать: уязвимость устранена производителем — применить исправления: github.com, demos6.softaculous.com
  • Эксплойт: существует в открытом доступе — приоритет обновления внеочередной

Сведения об уязвимости

Идентификаторы BDU:2024-02507 · CVE-2024-26521
Уровень опасности Низкий (базовая оценка CVSS 3.1 — 3.5; CVSS 2.0 — 4.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N
атака по сети, низкая сложность, нужны права пользователя, требуется участие пользователя, ограниченное влияние на целостность
Наименование ФСТЭК Уязвимость файла english.php программного обеспечения для электронной коммерции CE Phoenix (CE PhoenixCart), позволяющая нарушителю выполнить произвольный код
Даты Опубликована: 02.04.2024 · Обновлена ФСТЭК: 10.04.2024 · Выявлена: 25.11.2023
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-80 — непринятие мер по нейтрализации script-related тэгов HTML на веб-странице (основной XSS)
Класс уязвимости Уязвимость кода · Способ эксплуатации: инъекция

Уязвимое ПО

  • CE Phoenix (Phoenix Technologies) — от 1.0.8.0 до 1.0.8.20 включительно · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление.

Если обновиться нельзя

  • применение фильтрации и валидации входных данных для предотвращения внедрения вредоносного кода через формы и URL-адреса
  • ограничить доступ к "demos6.softaculous.com/CE_Phoenixvkqhcarjmw/admin/define_…".

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: