CVE-2024-41109: luka w admin classic bundle Pimcore ujawnia dane systemowe

Luka CVE-2024-41109 w Pimcore Admin Classic Bundle ujawnia dane systemowe. Zalecana aktualizacja do wersji 1.5.2, 1.4.6 lub 1.3.10.
CVE-2024-41109CVSS 6.3Web

CVE-2024-41109: luka w admin classic bundle Pimcore ujawnia dane systemowe

Luka CVE-2024-41109 w Pimcore Admin Classic Bundle ujawnia dane systemowe. Zalecana aktualizacja do wersji 1.5.2, 1.4.6 lub 1.3.10.

CVSS
6.3 MEDIUM
EPSS
38.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
admin classic bundle

Co wiadomo

W module Admin Classic Bundle Pimcore występuje luka umożliwiająca zalogowanemu użytkownikowi dostęp do szczegółowych informacji o instalacji, wersjach PHP i MySQL, zainstalowanych pakietach oraz strukturze bazy danych wraz z liczbą rekordów. Luka została załatana w wersjach 1.5.2, 1.4.6 oraz 1.3.10.

Wpływ biznesowy

Eksponowanie szczegółowych informacji o środowisku backendowym może ułatwić atakującym planowanie dalszych działań, zwiększając ryzyko naruszenia bezpieczeństwa systemu. Operatorzy IT powinni traktować tę lukę jako istotne zagrożenie dla poufności danych i integralności systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Admin Classic Bundle do wersji 1.5.2, 1.4.6 lub 1.3.10, w zależności od używanej wersji. W przypadku braku możliwości natychmiastowej aktualizacji, ograniczyć dostęp do ścieżki /admin/index/statistics wyłącznie do zaufanych użytkowników oraz monitorować logi pod kątem nieautoryzowanych prób dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS