CRITICAL🇬🇧 English

CVE-2023-41892

Craft CMS — zdalne wykonanie kodu (RCE) bez uwierzytelnienia

CVSS 10.0v3.1pub. 2023-09-13upd. 2024-11-21

Podatność w Craft CMS przed wersją 4.4.15 umożliwia zdalne wykonanie kodu bez jakiegokolwiek uwierzytelnienia. Atak charakteryzuje się niską złożonością i wysokim wpływem, co czyni go wyjątkowo niebezpiecznym dla każdej publicznie dostępnej instalacji.

Pokaż oryginał (EN)

Craft CMS is a platform for creating digital experiences. This is a high-impact, low-complexity attack vector. Users running Craft installations before 4.4.15 are encouraged to update to at least that version to mitigate the issue. This issue has been fixed in Craft CMS 4.4.15.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-94 (improper control of code generation) pozwala atakującemu na wstrzyknięcie i wykonanie dowolnego kodu po stronie serwera. Wektor ataku jest sieciowy, nie wymaga żadnych uprawnień ani interakcji po stronie użytkownika, a zakres ataku wykracza poza sam komponent aplikacji (S:C). Szczegółowe informacje o mechanizmie eksploitacji zostały opublikowane na platformie Packet Storm Security.

Skutki

Atakujący może uzyskać pełną kontrolę nad serwerem — odczytywać, modyfikować i usuwać dane (wysoka poufność i integralność), a także potencjalnie zakłócać działanie usługi. Możliwe jest również przejęcie środowiska serwerowego i dalszy lateral movement w sieci wewnętrznej.

Mitygacja

Należy niezwłocznie zaktualizować Craft CMS do wersji 4.4.15 lub nowszej, w której podatność została załatana. Patch dostępny jest w oficjalnym repozytorium GitHub projektu (CHANGELOG 4.4.15, data wydania: 2023-07-03).

Kogo dotyczy

Craft CMS w wersjach wcześniejszych niż 4.4.15

Uwagi

Mimo oceny CVSS 10.0 (CRITICAL) i dostępności publicznego exploit PoC na Packet Storm Security, podatność nie figuruje w bazie CISA KEV. Ze względu na publicznie dostępny exploit administratorzy powinni potraktować aktualizację priorytetowo.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
  • Craftcms Craft Cms

    APP
    Craftcms
    4.4.0 – 4.4.15 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-32432CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Krytyczny RCE w Craft CMS — zdalne wykonanie kodu bez uwierzytelnienia

CVE-2024-56145CRITICAL9.3⚠ KEVPL ✓ten sam produkt

RCE w Craft CMS przez nieprawidłową konfigurację register_argc_argv

CVE-2026-28697CRITICAL9.4PL ✓ten sam produkt

Craft CMS: RCE przez SSTI w polach szablonów Twig

CVE-2026-28783CRITICAL9.4PL ✓ten sam produkt

Craft CMS: obejście bloklisty PHP w silniku Twig umożliwia RCE

CVE-2024-37843CRITICAL9.8PL ✓ten sam produkt

SQL injection w Craft CMS przez endpoint GraphQL API