EyouCMS v1.5.5 posiada krytyczną lukę w komponencie /data/sqldata, polegającą na całkowitym braku mechanizmów kontroli dostępu. Podatność umożliwia nieuwierzytelnionemu atakującemu dostęp do wrażliwych zasobów bez żadnej weryfikacji tożsamości.
▸ Pokaż oryginał (EN)
EyouCMS v1.5.5 was discovered to have no access control in the component /data/sqldata.
Luka sklasyfikowana jako CWE-425 (Direct Request / Forced Browsing) polega na tym, że komponent /data/sqldata nie wymaga uwierzytelnienia ani autoryzacji przed udzieleniem dostępu. Atakujący może wysłać bezpośrednie żądanie HTTP do tego endpointu z sieci, omijając wszelkie mechanizmy zabezpieczeń. Brak jakiejkolwiek weryfikacji uprawnień oznacza, że każdy użytkownik sieciowy może uzyskać dostęp do chronionych zasobów.
Atakujący bez uwierzytelnienia może uzyskać pełny dostęp do danych SQL aplikacji, co prowadzi do naruszenia poufności, integralności i dostępności systemu. Możliwe jest odczytanie, modyfikacja lub usunięcie danych przechowywanych przez aplikację.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.eyoucms.com/rizhi/). Dodatkowo zaleca się ograniczenie dostępu sieciowego do komponentu /data/sqldata na poziomie firewall lub konfiguracji serwera WWW do czasu zastosowania oficjalnej poprawki.
EyouCMS v1.5.5
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HEyoucms
APPEyoucms1.5.5
Powiązane podatności
Zdalne wykonanie kodu przez dołączanie plików PHP w EyouCMS
EyouCMS — luka logiki płatności z braku filtrowania parametrów
SQL Injection w EyouCMS umożliwiający RCE i wyciek danych
Blind SSRF w EyouCMS 1.5.4 przez funkcję saveRemote()
XML external entity (XXE) injection in eyoucms v1.7.1 allows remote attackers to cause a denial of service via...