BDU:2025-11541 (CVE-2025-49467) — уязвимость компонента JEvents системы управления контентом Joomla!

По данным БДУ ФСТЭК России, по состоянию на 24.09.2025.

Критический — 9.8/10 Нет исправления

Уязвимость компонента JEvents системы управления контентом Joomla! связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Кого касается и что делать

  • Уязвимое ПО: Joomla! (GNU General Public License) — версии до 3.6.82.1, до 3.6.88
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2025-11541 · CVE-2025-49467
Уровень опасности Критический (базовая оценка CVSS 3.1 — 9.8; CVSS 4.0 — 9.3; CVSS 2.0 — 10.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Вектор CVSS 4.0 AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость компонента JEvents системы управления контентом Joomla!, позволяющая нарушителю выполнить произвольный код
Даты Опубликована: 24.09.2025 · Обновлена ФСТЭК: 24.09.2025 · Выявлена: 12.06.2025
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-89 — непринятие мер по защите структуры запроса SQL (атаки типа "внедрение SQL")
Класс уязвимости Уязвимость кода · Способ эксплуатации: инъекция

Уязвимое ПО

  • Joomla! (GNU General Public License) — версии до 3.6.82.1, до 3.6.88 · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • использование антивирусного программного обеспечения для отслеживания средств эксплуатации уязвиимости
  • использование средств межсетевого экранирования для ограничения возможности удалённого доступа
  • использование виртуальных частных сетей для организации удаленного доступа (VPN).

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: