CRITICAL🇬🇧 English

CVE-2022-44351

Podatność deserialization w Skycaiji v2.5.1 umożliwiająca RCE

CVSS 9.8v3.1pub. 2022-12-07upd. 2025-04-23

W aplikacji Skycaiji w wersji 2.5.1 wykryto krytyczną podatność typu deserialization w module administracyjnym Mystore. Podatność umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu na serwerze (RCE).

Pokaż oryginał (EN)

Skycaiji v2.5.1 was discovered to contain a deserialization vulnerability via /SkycaijiApp/admin/controller/Mystore.php.

🤖 Analiza AI
Jak działa

Podatność tkwi w pliku /SkycaijiApp/admin/controller/Mystore.php, który przetwarza dane wejściowe bez odpowiedniej walidacji przed deserializacją. Atakujący może przesłać spreparowany, złośliwy obiekt serializowany, który po przetworzeniu przez aplikację prowadzi do wykonania dowolnego kodu. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni tę podatność szczególnie niebezpieczną.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem poprzez zdalne wykonanie dowolnego kodu (RCE), prowadząc do naruszenia poufności, integralności oraz dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się śledzenie oficjalnego repozytorium projektu na GitHub (https://github.com/zorlan/skycaiji) w celu uzyskania aktualizacji usuwającej podatność.

Kogo dotyczy

Skycaiji w wersji 2.5.1

Uwagi

Podatność została zgłoszona poprzez system issues w repozytorium GitHub projektu Skycaiji (issue #46). Brak publicznego exploitu ani wpisu w CISA KEV, jednak krytyczny wynik CVSS 9.8 i brak wymagań uwierzytelnienia uzasadniają pilne działania naprawcze.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Skycaiji

    APP
    Skycaiji
    2.5.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2024-39243CRITICAL9.8PL ✓ten sam produkt

RCE w Skycaiji 2.8 — wykonanie kodu przez crafted POST request

CVE-2022-28096HIGH7.2ten sam produkt

Skycaiji v2.4 was discovered to contain a remote code execution (RCE) vulnerability via /SkycaijiApp/admin/con...

CVE-2018-11371HIGH8.8ten sam produkt

SkyCaiji 1.2 allows CSRF to add an Administrator user.

CVE-2025-1799MEDIUM5.3ten sam produkt

A vulnerability, which was classified as critical, was found in Zorlan SkyCaiji 2.9. This affects the function...

CVE-2025-1791MEDIUM5.3ten sam produkt

A vulnerability has been found in Zorlan SkyCaiji 2.9 and classified as critical. This vulnerability affects t...