Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-01033

Опубликовано: 20 фев. 2022
Источник: fstec
CVSS3: 4.8
CVSS2: 5.4
EPSS Низкий

Описание

Уязвимость CMS-системы October CMS связана с некорректной проверкой криптографической подписи. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить несанкционированный доступ к защищаемой информации

Вендор

Сообщество свободного программного обеспечения

Наименование ПО

October CMS

Версия ПО

от 1.1.10 до 1.1.11 (October CMS)
от 1.0.474 до 1.0.475 (October CMS)

Тип ПО

Сетевое средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,4)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 4,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://github.com/octobercms/october/commit/e3b455ad587282f0fbcb7763c6d9c3d000ca1e6a
https://github.com/octobercms/october/security/advisories/GHSA-53m6-44rc-h2q5

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 35%
0.00142
Низкий

4.8 Medium

CVSS3

5.4 Medium

CVSS2

Связанные уязвимости

CVSS3: 4.8
nvd
почти 4 года назад

Octobercms is a self-hosted CMS platform based on the Laravel PHP Framework. Affected versions of OctoberCMS did not validate gateway server signatures. As a result non-authoritative gateway servers may be used to exfiltrate user private keys. Users are advised to upgrade their installations to build 474 or v1.1.10. The only known workaround is to manually apply the patch (e3b455ad587282f0fbcb7763c6d9c3d000ca1e6a) which adds server signature validation.

CVSS3: 4.8
github
почти 4 года назад

Missing server signature validation in OctoberCMS

EPSS

Процентиль: 35%
0.00142
Низкий

4.8 Medium

CVSS3

5.4 Medium

CVSS2