CVE-2024-29196: podatność Path Traversal w phpMyFAQ

Podatność Path Traversal w phpMyFAQ pozwala administratorom na przesyłanie złośliwych plików poza katalog główny. Aktualizuj do wersji 3.2.6.
CVE-2024-29196CVSS 3.8Web

CVE-2024-29196: podatność Path Traversal w phpMyFAQ

Podatność Path Traversal w phpMyFAQ pozwala administratorom na przesyłanie złośliwych plików poza katalog główny. Aktualizuj do wersji 3.2.6.

CVSS
3.8 LOW
EPSS
44.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
phpmyfaq

Co wiadomo

W aplikacji phpMyFAQ wykryto podatność Path Traversal w module załączników, która pozwala administratorom na przesyłanie złośliwych plików poza dozwolone katalogi w katalogu głównym serwera WWW. Luka została załatana w wersji 3.2.6.

Wpływ biznesowy

Podatność może umożliwić osobom z uprawnieniami administratora phpMyFAQ umieszczenie złośliwych plików w nieautoryzowanych lokalizacjach serwera WWW, co może prowadzić do eskalacji ataku lub naruszenia integralności systemu. Wpływ na biznes jest ograniczony do środowisk, gdzie phpMyFAQ jest używany i gdzie administratorzy mają dostęp do przesyłania załączników.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację phpMyFAQ do wersji 3.2.6 lub nowszej, w której podatność została usunięta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp administratorów do funkcji przesyłania załączników, monitorować logi systemowe pod kątem nietypowej aktywności oraz przeglądać uprawnienia katalogów w serwerze WWW.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS