Luka w platformie Open eClass umożliwiająca przejęcie bazy danych

Wysokie ryzyko w OpenEclass 1.7.3 umożliwia zdalny dostęp do phpMyAdmin i przejęcie bazy MySQL. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2020-37116CVSS 8.7Web

Luka w platformie Open eClass umożliwiająca przejęcie bazy danych

Wysokie ryzyko w OpenEclass 1.7.3 umożliwia zdalny dostęp do phpMyAdmin i przejęcie bazy MySQL. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.7 HIGH
EPSS
33.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
open eclass platform

Co wiadomo

Wersja 1.7.3 platformy GUnet OpenEclass zawiera domyślnie phpMyAdmin 2.10.0.2, co pozwala na zdalne logowanie. Atakujący z dostępem do platformy mogą uzyskać dostęp do phpMyAdmin, przesłać złośliwy shell i odczytać plik config.php, co prowadzi do pełnego przejęcia bazy danych MySQL.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 8.7) umożliwia atakującym przejęcie kontroli nad bazą danych, co może skutkować wyciekiem, modyfikacją lub usunięciem danych. Organizacje korzystające z tej wersji platformy są narażone na poważne naruszenia bezpieczeństwa i utratę integralności danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od dostawcy platformy OpenEclass. W międzyczasie ogranicz dostęp do phpMyAdmin tylko do zaufanych użytkowników i monitoruj logi systemowe pod kątem podejrzanej aktywności. Przeprowadź audyt bezpieczeństwa bazy danych oraz rozważ zmianę haseł dostępu do MySQL.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS