Podatność nieprawidłowych uprawnień (Insecure Permissions) w systemie zarządzania treścią iCMS w wersji 7.0.16 umożliwia zdalnemu atakującemu uzyskanie dostępu do wrażliwych informacji bez uwierzytelnienia. Ocena CVSS 9.8 wskazuje na krytyczny poziom zagrożenia.
▸ Pokaż oryginał (EN)
Insecure Permissions vulnerability in icmsdev iCMS v.7.0.16 allows a remote attacker to obtain sensitive information.
Podatność sklasyfikowana jako CWE-384 (Session Fixation) wskazuje na nieprawidłową obsługę sesji lub uprawnień w aplikacji iCMS. Zdalny atakujący, bez konieczności posiadania konta ani interakcji ze strony użytkownika, może wykorzystać błędną konfigurację uprawnień, aby uzyskać dostęp do chronionych zasobów systemu. Niski poziom złożoności ataku oraz brak wymaganych przywilejów czyni tę podatność szczególnie łatwą do wykorzystania.
Atakujący może zdalnie pozyskać wrażliwe informacje przechowywane lub przetwarzane przez aplikację iCMS, co zgodnie z wektorem CVSS obejmuje wysoki wpływ na poufność, integralność oraz dostępność systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się śledzenie oficjalnej strony producenta (https://www.icmsdev.com/) w celu uzyskania aktualizacji oraz ograniczenie dostępu do instancji iCMS wyłącznie do zaufanych sieci lub adresów IP do czasu zastosowania poprawki.
iCMS (icmsdev iCMS) w wersji 7.0.16
Publiczny proof-of-concept dostępny w serwisie GitHub (gist.github.com/ChubbyZ/0ddb9772231d9a8c5b5345883abcb0a6), co może ułatwić potencjalne próby wykorzystania podatności.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIcmsdev Icms
APPIcmsdev7.0.16
Powiązane podatności
SQL Injection w iCMS V7.0.13 — parametr _data_id
SQL injection w iCMS v7.0.11 poprzez deserializację danych wejściowych
SSRF w idreamsoft iCMS V7.0.9 — odczyt plików i dostęp do sieci wewnętrznej
SQL Injection w iCMS v7.0.8 — parametr id w module spider
SQL injection w iCMS via parametr pid w module tag