Podatność w Craft CMS przed wersją 4.4.15 umożliwia zdalne wykonanie kodu bez jakiegokolwiek uwierzytelnienia. Atak charakteryzuje się niską złożonością i wysokim wpływem, co czyni go wyjątkowo niebezpiecznym dla każdej publicznie dostępnej instalacji.
▸ Pokaż oryginał (EN)
Craft CMS is a platform for creating digital experiences. This is a high-impact, low-complexity attack vector. Users running Craft installations before 4.4.15 are encouraged to update to at least that version to mitigate the issue. This issue has been fixed in Craft CMS 4.4.15.
Podatność sklasyfikowana jako CWE-94 (improper control of code generation) pozwala atakującemu na wstrzyknięcie i wykonanie dowolnego kodu po stronie serwera. Wektor ataku jest sieciowy, nie wymaga żadnych uprawnień ani interakcji po stronie użytkownika, a zakres ataku wykracza poza sam komponent aplikacji (S:C). Szczegółowe informacje o mechanizmie eksploitacji zostały opublikowane na platformie Packet Storm Security.
Atakujący może uzyskać pełną kontrolę nad serwerem — odczytywać, modyfikować i usuwać dane (wysoka poufność i integralność), a także potencjalnie zakłócać działanie usługi. Możliwe jest również przejęcie środowiska serwerowego i dalszy lateral movement w sieci wewnętrznej.
Należy niezwłocznie zaktualizować Craft CMS do wersji 4.4.15 lub nowszej, w której podatność została załatana. Patch dostępny jest w oficjalnym repozytorium GitHub projektu (CHANGELOG 4.4.15, data wydania: 2023-07-03).
Craft CMS w wersjach wcześniejszych niż 4.4.15
Mimo oceny CVSS 10.0 (CRITICAL) i dostępności publicznego exploit PoC na Packet Storm Security, podatność nie figuruje w bazie CISA KEV. Ze względu na publicznie dostępny exploit administratorzy powinni potraktować aktualizację priorytetowo.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:LCraftcms Craft Cms
APPCraftcms4.4.0 – 4.4.15 (bez)
Powiązane podatności
Krytyczny RCE w Craft CMS — zdalne wykonanie kodu bez uwierzytelnienia
RCE w Craft CMS przez nieprawidłową konfigurację register_argc_argv
Craft CMS: RCE przez SSTI w polach szablonów Twig
Craft CMS: obejście bloklisty PHP w silniku Twig umożliwia RCE
SQL injection w Craft CMS przez endpoint GraphQL API