Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-09363

Опубликовано: 29 окт. 2024
Источник: fstec
CVSS3: 4.1
CVSS2: 4
EPSS Низкий

Описание

Уязвимость фреймворка Orchid Platform связана с использованием опасных методов или функций. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить IP-адрес сервера путём реализации атаки методом «грубой силы» (brute force)

Вендор

Сообщество свободного программного обеспечения

Наименование ПО

Orchid Platform

Версия ПО

от 8.0 до 14.43.0 (Orchid Platform)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 4,1)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://github.com/orchidsoftware/platform/security/advisories/GHSA-cm46-gqf4-mv4f

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 24%
0.0008
Низкий

4.1 Medium

CVSS3

4 Medium

CVSS2

Связанные уязвимости

CVSS3: 4.1
nvd
около 1 года назад

Orchid is a @laravel package that allows for rapid application development of back-office applications, admin/user panels, and dashboards. This vulnerability is a method exposure issue (CWE-749: Exposed Dangerous Method or Function) in the Orchid Platform’s asynchronous modal functionality, affecting users of Orchid Platform version 8 through 14.42.x. Attackers could exploit this vulnerability to call arbitrary methods within the `Screen` class, leading to potential brute force of database tables, validation checks against user credentials, and disclosure of the server’s real IP address. The issue has been patched in the latest release, version 14.43.0, released on November 6, 2024. Users should upgrade to version 14.43.0 or later to address this vulnerability. If upgrading to version 14.43.0 is not immediately possible, users can mitigate the vulnerability by implementing middleware to intercept and validate requests to asynchronous modal endpoints, allowing only approved methods

CVSS3: 4.1
github
около 1 года назад

Orchid Platform has Method Exposure Vulnerability in Modals

EPSS

Процентиль: 24%
0.0008
Низкий

4.1 Medium

CVSS3

4 Medium

CVSS2