Wtyczka Helix3 dla Joomla zawiera niezabezpieczony handler AJAX, który umożliwia nieuwierzytelnionym atakującym modyfikację konfiguracji i struktury plików. Podatność jest szczególnie groźna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika.
▸ Pokaż oryginał (EN)
The Helix3 plugin for Joomla exposes an ajax handler task, that allows unauthenticated attackers to delete arbitrary files, write arbitrary JSON files and update template parameters.
Plugin Helix3 udostępnia zadanie (task) obsługiwane przez handler AJAX bez weryfikacji tożsamości wywołującego. Atakujący z dostępem sieciowym może wysłać odpowiednio spreparowane żądanie HTTP do tego endpointu i wykonać trzy klasy operacji: usunięcie dowolnych plików na serwerze, zapis dowolnych plików JSON oraz nadpisanie parametrów szablonu Joomla. Brak kontroli dostępu (CWE-284) oznacza, że żaden token sesji ani uprawnienie nie jest wymagane do przeprowadzenia ataku.
Atakujący może trwale usunąć pliki aplikacji lub konfiguracyjne, zmodyfikować parametry szablonu witryny oraz zapisać złośliwe pliki JSON, co może prowadzić do naruszenia integralności witryny, jej defacement lub dalszej eskalacji ataku.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.joomshaper.com/). Do czasu aktualizacji zaleca się rozważenie wyłączenia wtyczki Helix3 lub ograniczenia dostępu do endpointów AJAX na poziomie firewall lub serwera WWW.
Plugin Ollyo Helix3 dla systemu Joomla – wersje wskazane w referencjach producenta.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NOllyo Helix3
APPOllyo1.0 – 3.1.1