CVE-2024-41109: luka w admin classic bundle Pimcore ujawnia dane systemowe
Luka CVE-2024-41109 w Pimcore Admin Classic Bundle ujawnia dane systemowe. Zalecana aktualizacja do wersji 1.5.2, 1.4.6 lub 1.3.10.
- CVSS
- 6.3 MEDIUM
- EPSS
- 38.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- admin classic bundle
Co wiadomo
W module Admin Classic Bundle Pimcore występuje luka umożliwiająca zalogowanemu użytkownikowi dostęp do szczegółowych informacji o instalacji, wersjach PHP i MySQL, zainstalowanych pakietach oraz strukturze bazy danych wraz z liczbą rekordów. Luka została załatana w wersjach 1.5.2, 1.4.6 oraz 1.3.10.
Wpływ biznesowy
Eksponowanie szczegółowych informacji o środowisku backendowym może ułatwić atakującym planowanie dalszych działań, zwiększając ryzyko naruszenia bezpieczeństwa systemu. Operatorzy IT powinni traktować tę lukę jako istotne zagrożenie dla poufności danych i integralności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Admin Classic Bundle do wersji 1.5.2, 1.4.6 lub 1.3.10, w zależności od używanej wersji. W przypadku braku możliwości natychmiastowej aktualizacji, ograniczyć dostęp do ścieżki /admin/index/statistics wyłącznie do zaufanych użytkowników oraz monitorować logi pod kątem nieautoryzowanych prób dostępu.