CRITICAL🇬🇧 English

CVE-2020-5519

Niewystarczająca walidacja żądań w WebAdmin Console OpenLiteSpeed

CVSS 9.8v3.1pub. 2020-01-06upd. 2024-11-21

WebAdmin Console w OpenLiteSpeed przed wersją 1.6.5 nie weryfikuje rygorystycznie adresów URL przychodzących żądań. Podatność ma ocenę CVSS 9.8 i umożliwia atakującemu zdalny, nieuwierzytelniony dostęp z możliwością naruszenia poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

The WebAdmin Console in OpenLiteSpeed before v1.6.5 does not strictly check request URLs, as demonstrated by the "Server Configuration > External App" screen.

🤖 Analiza AI
Jak działa

Mechanizm walidacji URL w WebAdmin Console jest niewystarczający, co oznacza, że aplikacja nie odrzuca nieprawidłowo sformułowanych lub złośliwych żądań. Problem został zademonstrowany w sekcji 'Server Configuration > External App'. Brak rygorystycznej kontroli danych wejściowych (CWE-20) pozwala atakującemu na przesyłanie spreparowanych żądań, które są następnie przetwarzane przez serwer w niezamierzony sposób.

Skutki

Atakujący zdalny, nieuwierzytelniony może uzyskać pełną kontrolę nad podatnym systemem — w tym pełny dostęp do danych (poufność), możliwość modyfikacji zasobów (integralność) oraz zakłócenie działania usługi (dostępność).

Mitygacja

Należy zaktualizować OpenLiteSpeed do wersji 1.6.5 lub nowszej, zgodnie z informacjami opublikowanymi przez producenta na forum OpenLiteSpeed (wątek dotyczący wydania v1.6.5).

Kogo dotyczy

OpenLiteSpeed firmy LiteSpeed Technologies przed wersją 1.6.5

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Litespeedtech Openlitespeed

    APP
    Litespeedtech
    < 1.6.5
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-31386HIGH8.6ten sam produkt

OpenLiteSpeed and LSWS Enterprise provided by LiteSpeed Technologies contain an OS command injection vulnerabi...

CVE-2023-40518HIGH7.5ten sam produkt

LiteSpeed OpenLiteSpeed before 1.7.18 does not strictly validate HTTP request headers.

CVE-2022-0073HIGH8.8ten sam produkt

Improper Input Validation vulnerability in LiteSpeed Technologies OpenLiteSpeed Web Server and LiteSpeed Web S...

CVE-2022-0074HIGH8.8ten sam produkt

Untrusted Search Path vulnerability in LiteSpeed Technologies OpenLiteSpeed Web Server and LiteSpeed Web Serve...

CVE-2021-26758HIGH8.8ten sam produkt

Privilege Escalation in LiteSpeed Technologies OpenLiteSpeed web server version 1.7.8 allows attackers to gain...