CRITICAL✓ PATCH🇬🇧 English

CVE-2019-12102

Kentico CMS — nieautoryzowany upload i przeglądanie plików w media library

CVSS 9.1v3.0pub. 2019-05-22upd. 2025-12-19

Kentico CMS w wersjach 11 i 12 umożliwia nieuwierzytelnionym atakującym przesyłanie i przeglądanie plików poprzez podatny endpoint biblioteki mediów. Podatność wynika z domyślnej konfiguracji uprawnień, która przyznaje wszystkim użytkownikom pełny dostęp do biblioteki mediów.

Pokaż oryginał (EN)

Kentico 11 through 12 lets attackers upload and explore files without authentication via the cmsmodules/medialibrary/formcontrols/liveselectors/insertimageormedia/tabs_media.aspx URI. NOTE: The vendor disputes the report because the researcher did not configure the media library permissions correctly. The vendor states that by default all users can read/modify/upload files, and it’s up to the administrator to decide who should have access to the media library and set the permissions accordingly. See the vendor documentation in the references for more information

🤖 Analiza AI
Jak działa

Atakujący może wysyłać żądania do ścieżki cmsmodules/medialibrary/formcontrols/liveselectors/insertimageormedia/tabs_media.aspx bez konieczności uwierzytelnienia. Wynika to z domyślnych uprawnień systemu, które zezwalają wszystkim użytkownikom na odczyt, modyfikację i przesyłanie plików w bibliotece mediów. Producent wskazuje, że odpowiednie zabezpieczenie biblioteki mediów leży w gestii administratora systemu i wymaga ręcznej konfiguracji uprawnień.

Skutki

Atakujący może bez uwierzytelnienia przesyłać dowolne pliki na serwer oraz przeglądać zawartość biblioteki mediów, co może prowadzić do ujawnienia poufnych danych lub umieszczenia złośliwych plików na serwerze.

Mitygacja

Należy niezwłocznie skonfigurować uprawnienia do biblioteki mediów zgodnie z dokumentacją producenta (docs.kentico.com) — ograniczając dostęp wyłącznie do autoryzowanych użytkowników. Zaleca się również weryfikację dostępnych hotfixów pod adresem devnet.kentico.com/download/hotfixes oraz aktualizację do najnowszej wersji Kentico 12 zgodnie z release notes producenta.

Kogo dotyczy

Kentico CMS w wersjach 11 oraz 12 z domyślną konfiguracją uprawnień biblioteki mediów

Uwagi

Producent zakwestionował zasadność podatności, wskazując że opisane zachowanie jest zgodne z zamierzoną domyślną konfiguracją systemu — odpowiedzialność za właściwe ustawienie uprawnień spoczywa na administratorze. Mimo to przyznano wysoki wynik CVSS 9.1 ze względu na brak wymaganego uwierzytelnienia w wektorze ataku.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Kentico Xperience

    APP
    Kentico
    11.0.0 – 12.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2025-2746CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Kentico Xperience – pominięcie uwierzytelnienia w Staging Sync Server

CVE-2025-2747CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Kentico Xperience — Authentication Bypass w komponencie Staging Sync Server

CVE-2019-10068CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Kentico CMS – nieuwierzytelnione RCE przez podatną deserializację .NET

CVE-2017-17736CRITICAL9.8PL ✓ten sam produkt

Kentico CMS — ominięcie kontroli dostępu do panelu administratora

CVE-2025-2749HIGH7.2⚠ KEVten sam produkt

An authenticated remote code execution in Kentico Xperience allows authenticated users Staging Sync Server to ...