CVE-2024-46640: krytyczna luka RCE w SeaCMS 13.2

SeaCMS 13.2 ma krytyczną lukę RCE w sql.class.chp, umożliwiającą zdalne wykonanie kodu przez wolne zapytania MySQL. Zalecane szybkie działania zabezpieczające.
CVE-2024-46640CVSS 9.8Database

CVE-2024-46640: krytyczna luka RCE w SeaCMS 13.2

SeaCMS 13.2 ma krytyczną lukę RCE w sql.class.chp, umożliwiającą zdalne wykonanie kodu przez wolne zapytania MySQL. Zalecane szybkie działania zabezpieczające.

CVSS
9.8 CRITICAL
EPSS
59.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
seacms

Co wiadomo

SeaCMS 13.2 zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE) w pliku sql.class.chp. Luka wynika z niewykonywania funkcji sprawdzającej podczas działania, co pozwala na zapis złośliwego kodu przez metodę wolnych zapytań MySQL.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.8) może pozwolić atakującym na zdalne wykonanie kodu na serwerze, co zagraża integralności i dostępności systemu oraz danych. Operatorzy baz danych i właściciele infrastruktury powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania, aby zapobiec potencjalnym naruszeniom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od dostawcy SeaCMS. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz wprowadzić dodatkowe zabezpieczenia bazy danych. Priorytetowo należy przeprowadzić audyt i wdrożyć środki zapobiegawcze minimalizujące ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS