CRITICAL🇬🇧 English

CVE-2018-17890

RCE w NUUO CMS — przestarzałe komponenty umożliwiają wykonanie kodu

CVSS 9.8v3.1pub. 2018-10-12upd. 2024-11-21

NUUO CMS we wszystkich wersjach 3.1 i wcześniejszych wykorzystuje niebezpieczne i przestarzałe komponenty oprogramowania, co może prowadzić do wykonania dowolnego kodu przez atakującego. Podatność jest krytyczna ze względu na brak wymagań co do uwierzytelnienia i możliwość przeprowadzenia ataku zdalnie.

Pokaż oryginał (EN)

NUUO CMS all versions 3.1 and prior, The application uses insecure and outdated software components for functionality, which could allow arbitrary code execution.

🤖 Analiza AI
Jak działa

Aplikacja NUUO CMS korzysta z nieaktualnych i podatnych komponentów zewnętrznych, które zawierają znane luki bezpieczeństwa. Atakujący może wykorzystać te słabości do przesłania lub wykonania złośliwego kodu na systemie docelowym. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika, co znacząco obniża próg wejścia dla potencjalnego napastnika.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem poprzez wykonanie dowolnego kodu (RCE), co zagraża poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje zawiera poradnik ICS-CERT ICSA-18-284-02. Zaleca się aktualizację do wersji wyższej niż 3.1 oraz audyt i aktualizację wszystkich zewnętrznych komponentów oprogramowania używanych przez aplikację.

Kogo dotyczy

NUUO CMS we wszystkich wersjach 3.1 i wcześniejszych

Uwagi

Podatność została zgłoszona przez ICS-CERT w poradniku ICSA-18-284-02. Produkt NUUO CMS jest stosowany w środowiskach przemysłowych i systemach zarządzania kamerami CCTV, co zwiększa potencjalny wpływ na infrastrukturę krytyczną.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Nuuo Cms

    APP
    Nuuo
    ≤ 3.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2018-17934CRITICAL9.8PL ✓ten sam produkt

Path Traversal umożliwiający RCE w NUUO CMS 3.3 i wcześniejszych

CVE-2018-17936CRITICAL9.8PL ✓ten sam produkt

NUUO CMS — przesyłanie dowolnych plików umożliwiające RCE

CVE-2018-17888CRITICAL9.8PL ✓ten sam produkt

RCE przez słaby mechanizm sesji w NUUO CMS ≤ 3.1

CVE-2018-17894CRITICAL9.8PL ✓ten sam produkt

NUUO CMS — zakodowane na stałe hasła kont domyślnych (hard-coded passwords)

CVE-2018-18982HIGH8.8ten sam produkt

NUUO CMS All versions 3.3 and prior the web server application allows injection of arbitrary SQL characters, w...