CVE-2024-22202: podatność w phpMyFAQ umożliwiająca podszywanie się pod użytkownika

Luka w phpMyFAQ pozwala na podszywanie się pod użytkownika przy usuwaniu konta. Zalecana aktualizacja do wersji 3.2.5 i monitoring działań administracyjnych.
CVE-2024-22202CVSS 5.7Web

CVE-2024-22202: podatność w phpMyFAQ umożliwiająca podszywanie się pod użytkownika

Luka w phpMyFAQ pozwala na podszywanie się pod użytkownika przy usuwaniu konta. Zalecana aktualizacja do wersji 3.2.5 i monitoring działań administracyjnych.

CVSS
5.7 MEDIUM
EPSS
44.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
phpmyfaq

Co wiadomo

W phpMyFAQ wykryto lukę pozwalającą atakującemu na podszywanie się pod innego użytkownika podczas procesu usuwania konta, co może prowadzić do fałszywych zgłoszeń usunięcia konta. Atak wykorzystuje możliwość modyfikacji danych formularza przez proxy, a administrator nie jest w stanie odróżnić prawdziwego użytkownika od atakującego.

Wpływ biznesowy

Ta luka może prowadzić do nieautoryzowanego zgłaszania usunięcia kont użytkowników, co może skutkować niezamierzonym usunięciem kont lub zakłóceniem zarządzania użytkownikami. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko nadużyć w procesach administracyjnych oraz możliwe konsekwencje dla integralności danych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację phpMyFAQ do wersji 3.2.5 lub nowszej, w której luka została załatana. W międzyczasie warto ograniczyć dostęp do funkcji usuwania kont, monitorować logi pod kątem podejrzanych zgłoszeń oraz weryfikować autentyczność żądań usunięcia konta. Przegląd polityk bezpieczeństwa i procedur administracyjnych również może pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS