Krytyczna luka w Aidex przed wersją 1.7 umożliwia wykonanie nieautoryzowanych poleceń
Krytyczna luka w Aidex przed wersją 1.7 pozwala na wykonanie nieautoryzowanych poleceń systemowych przez atak Prompt Injection. Zalecana szybka aktualizacja.
- CVSS
- 9.3 CRITICAL
- EPSS
- 45.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W wersjach Aidex starszych niż 1.7 zarejestrowano krytyczną lukę pozwalającą uwierzytelnionemu atakującemu na wykonanie nieautoryzowanych poleceń systemowych i frameworkowych poprzez atak typu Prompt Injection na endpoint /api/<string-chat>/message. Luka umożliwia manipulację parametrem 'content' i może prowadzić do przejęcia kontroli nad systemem.
Wpływ biznesowy
Luka o wysokim poziomie krytyczności (CVSS 9.3) stanowi poważne zagrożenie dla bezpieczeństwa aplikacji i infrastruktury IT, umożliwiając atakującym wykonywanie poleceń systemowych, interakcję z bazami danych oraz wywoływanie funkcji frameworków takich jak Laravel czy Symfony. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem integralności systemów.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję Aidex i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku natychmiastowej możliwości aktualizacji, zaleca się ograniczenie dostępu do endpointu /api/<string-chat>/message, monitorowanie logów pod kątem podejrzanych aktywności oraz przegląd konfiguracji systemu w celu minimalizacji ryzyka. Priorytetowo należy wdrożyć poprawki bezpieczeństwa udostępnione przez producenta.