CVE-2024-46640: krytyczna luka RCE w SeaCMS 13.2
SeaCMS 13.2 ma krytyczną lukę RCE w sql.class.chp, umożliwiającą zdalne wykonanie kodu przez wolne zapytania MySQL. Zalecane szybkie działania zabezpieczające.
- CVSS
- 9.8 CRITICAL
- EPSS
- 59.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- seacms
Co wiadomo
SeaCMS 13.2 zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu (RCE) w pliku sql.class.chp. Luka wynika z niewykonywania funkcji sprawdzającej podczas działania, co pozwala na zapis złośliwego kodu przez metodę wolnych zapytań MySQL.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.8) może pozwolić atakującym na zdalne wykonanie kodu na serwerze, co zagraża integralności i dostępności systemu oraz danych. Operatorzy baz danych i właściciele infrastruktury powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania, aby zapobiec potencjalnym naruszeniom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od dostawcy SeaCMS. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanej aktywności oraz wprowadzić dodatkowe zabezpieczenia bazy danych. Priorytetowo należy przeprowadzić audyt i wdrożyć środki zapobiegawcze minimalizujące ryzyko wykorzystania luki.