NUUO CMS we wszystkich wersjach 3.1 i wcześniejszych wykorzystuje niebezpieczne i przestarzałe komponenty oprogramowania, co może prowadzić do wykonania dowolnego kodu przez atakującego. Podatność jest krytyczna ze względu na brak wymagań co do uwierzytelnienia i możliwość przeprowadzenia ataku zdalnie.
▸ Pokaż oryginał (EN)
NUUO CMS all versions 3.1 and prior, The application uses insecure and outdated software components for functionality, which could allow arbitrary code execution.
Aplikacja NUUO CMS korzysta z nieaktualnych i podatnych komponentów zewnętrznych, które zawierają znane luki bezpieczeństwa. Atakujący może wykorzystać te słabości do przesłania lub wykonania złośliwego kodu na systemie docelowym. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika, co znacząco obniża próg wejścia dla potencjalnego napastnika.
Atakujący może uzyskać pełną kontrolę nad systemem poprzez wykonanie dowolnego kodu (RCE), co zagraża poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje zawiera poradnik ICS-CERT ICSA-18-284-02. Zaleca się aktualizację do wersji wyższej niż 3.1 oraz audyt i aktualizację wszystkich zewnętrznych komponentów oprogramowania używanych przez aplikację.
NUUO CMS we wszystkich wersjach 3.1 i wcześniejszych
Podatność została zgłoszona przez ICS-CERT w poradniku ICSA-18-284-02. Produkt NUUO CMS jest stosowany w środowiskach przemysłowych i systemach zarządzania kamerami CCTV, co zwiększa potencjalny wpływ na infrastrukturę krytyczną.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNuuo Cms
APPNuuo≤ 3.1
Powiązane podatności
Path Traversal umożliwiający RCE w NUUO CMS 3.3 i wcześniejszych
NUUO CMS — przesyłanie dowolnych plików umożliwiające RCE
RCE przez słaby mechanizm sesji w NUUO CMS ≤ 3.1
NUUO CMS — zakodowane na stałe hasła kont domyślnych (hard-coded passwords)
NUUO CMS All versions 3.3 and prior the web server application allows injection of arbitrary SQL characters, w...