Kentico CMS w wersjach 11 i 12 umożliwia nieuwierzytelnionym atakującym przesyłanie i przeglądanie plików poprzez podatny endpoint biblioteki mediów. Podatność wynika z domyślnej konfiguracji uprawnień, która przyznaje wszystkim użytkownikom pełny dostęp do biblioteki mediów.
▸ Pokaż oryginał (EN)
Kentico 11 through 12 lets attackers upload and explore files without authentication via the cmsmodules/medialibrary/formcontrols/liveselectors/insertimageormedia/tabs_media.aspx URI. NOTE: The vendor disputes the report because the researcher did not configure the media library permissions correctly. The vendor states that by default all users can read/modify/upload files, and it’s up to the administrator to decide who should have access to the media library and set the permissions accordingly. See the vendor documentation in the references for more information
Atakujący może wysyłać żądania do ścieżki cmsmodules/medialibrary/formcontrols/liveselectors/insertimageormedia/tabs_media.aspx bez konieczności uwierzytelnienia. Wynika to z domyślnych uprawnień systemu, które zezwalają wszystkim użytkownikom na odczyt, modyfikację i przesyłanie plików w bibliotece mediów. Producent wskazuje, że odpowiednie zabezpieczenie biblioteki mediów leży w gestii administratora systemu i wymaga ręcznej konfiguracji uprawnień.
Atakujący może bez uwierzytelnienia przesyłać dowolne pliki na serwer oraz przeglądać zawartość biblioteki mediów, co może prowadzić do ujawnienia poufnych danych lub umieszczenia złośliwych plików na serwerze.
Należy niezwłocznie skonfigurować uprawnienia do biblioteki mediów zgodnie z dokumentacją producenta (docs.kentico.com) — ograniczając dostęp wyłącznie do autoryzowanych użytkowników. Zaleca się również weryfikację dostępnych hotfixów pod adresem devnet.kentico.com/download/hotfixes oraz aktualizację do najnowszej wersji Kentico 12 zgodnie z release notes producenta.
Kentico CMS w wersjach 11 oraz 12 z domyślną konfiguracją uprawnień biblioteki mediów
Producent zakwestionował zasadność podatności, wskazując że opisane zachowanie jest zgodne z zamierzoną domyślną konfiguracją systemu — odpowiedzialność za właściwe ustawienie uprawnień spoczywa na administratorze. Mimo to przyznano wysoki wynik CVSS 9.1 ze względu na brak wymaganego uwierzytelnienia w wektorze ataku.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NKentico Xperience
APPKentico11.0.0 – 12.0
Powiązane podatności
Kentico Xperience – pominięcie uwierzytelnienia w Staging Sync Server
Kentico Xperience — Authentication Bypass w komponencie Staging Sync Server
Kentico CMS – nieuwierzytelnione RCE przez podatną deserializację .NET
Kentico CMS — ominięcie kontroli dostępu do panelu administratora
An authenticated remote code execution in Kentico Xperience allows authenticated users Staging Sync Server to ...