CVE-2024-29196: podatność Path Traversal w phpMyFAQ
Podatność Path Traversal w phpMyFAQ pozwala administratorom na przesyłanie złośliwych plików poza katalog główny. Aktualizuj do wersji 3.2.6.
- CVSS
- 3.8 LOW
- EPSS
- 44.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- phpmyfaq
Co wiadomo
W aplikacji phpMyFAQ wykryto podatność Path Traversal w module załączników, która pozwala administratorom na przesyłanie złośliwych plików poza dozwolone katalogi w katalogu głównym serwera WWW. Luka została załatana w wersji 3.2.6.
Wpływ biznesowy
Podatność może umożliwić osobom z uprawnieniami administratora phpMyFAQ umieszczenie złośliwych plików w nieautoryzowanych lokalizacjach serwera WWW, co może prowadzić do eskalacji ataku lub naruszenia integralności systemu. Wpływ na biznes jest ograniczony do środowisk, gdzie phpMyFAQ jest używany i gdzie administratorzy mają dostęp do przesyłania załączników.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację phpMyFAQ do wersji 3.2.6 lub nowszej, w której podatność została usunięta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów do funkcji przesyłania załączników, monitorować logi systemowe pod kątem nietypowej aktywności oraz przeglądać uprawnienia katalogów w serwerze WWW.