W systemie zarządzania treścią idreamsoft iCMS w wersji V7.0.9 odkryto podatność typu SSRF (Server-Side Request Forgery), która pozwala nieuwierzytelnionemu atakującemu na wykonywanie żądań z poziomu serwera. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co wskazuje na bardzo wysokie ryzyko dla systemów narażonych na dostęp z sieci.
▸ Pokaż oryginał (EN)
An SSRF vulnerability was discovered in idreamsoft iCMS V7.0.9 that allows attackers to read sensitive files, access an intranet, or possibly have unspecified other impact.
Podatność SSRF polega na tym, że aplikacja iCMS przyjmuje od użytkownika zewnętrznego dane wejściowe zawierające adres URL lub zasób sieciowy, a następnie wykonuje żądanie do tego zasobu po stronie serwera bez odpowiedniej walidacji. Atakujący może w ten sposób skłonić serwer do wysyłania żądań do wewnętrznych zasobów sieciowych niedostępnych bezpośrednio z zewnątrz, a także do odczytu lokalnych plików systemowych. Podatność jest dostępna bez uwierzytelnienia, zdalnie i nie wymaga żadnej interakcji ze strony użytkownika.
Atakujący może odczytać wrażliwe pliki na serwerze, uzyskać dostęp do zasobów sieci wewnętrznej (intranetu) oraz potencjalnie wywołać inne, bliżej nieokreślone skutki, w tym naruszenie poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację do najnowszej dostępnej wersji iCMS oraz ograniczenie możliwości wykonywania przez aplikację żądań wychodzących do zewnętrznych i wewnętrznych zasobów sieciowych (np. poprzez reguły firewall na poziomie serwera).
idreamsoft iCMS w wersji V7.0.9
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIcmsdev Icms
APPIcmsdev7.0.9
Powiązane podatności
Insecure Permissions w iCMS v.7.0.16 — nieautoryzowany dostęp do danych
SQL Injection w iCMS V7.0.13 — parametr _data_id
SQL injection w iCMS v7.0.11 poprzez deserializację danych wejściowych
SQL Injection w iCMS v7.0.8 — parametr id w module spider
SQL injection w iCMS via parametr pid w module tag