Krytyczna luka PHP Object Injection w FundEngine do wersji 1.7.9
Krytyczna luka PHP Object Injection w FundEngine ≤1.7.9 umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitoring systemu.
- CVSS
- 9.8 CRITICAL
- EPSS
- 31.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W FundEngine w wersjach do 1.7.9 wykryto krytyczną lukę umożliwiającą nieautoryzowaną injekcję obiektów PHP. Luka ta może prowadzić do zdalnego wykonania kodu bez uwierzytelnienia.
Wpływ biznesowy
Eksploatacja tej luki pozwala atakującemu na przejęcie kontroli nad aplikacją FundEngine, co może skutkować wyciekiem danych, zakłóceniem działania systemu lub dalszymi atakami na infrastrukturę IT. Organizacje korzystające z podatnych wersji są narażone na poważne zagrożenia bezpieczeństwa i potencjalne straty biznesowe.
Rekomendowane działania administratora
Zaleca się pilne sprawdzenie wersji FundEngine i aktualizację do najnowszej, wolnej od podatności wersji. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję aplikacji w sieci, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić analizę ryzyka. Wsparcie DataHouse obejmuje weryfikację wersji oprogramowania, zarządzanie aktualizacjami oraz pomoc w ograniczaniu ekspozycji sieciowej i przeglądzie logów.