Krytyczna luka OS Command Injection w Pheditor do wersji 2.0.4
Krytyczna luka OS Command Injection w Pheditor do wersji 2.0.4 umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 9.9 CRITICAL
- EPSS
- 92.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W Pheditor w wersjach od 2.0.1 do przed 2.0.4 wykryto krytyczną lukę OS Command Injection, umożliwiającą uwierzytelnionym użytkownikom wykonanie dowolnych poleceń systemowych poprzez manipulację parametrem 'dir'. Luka pozwala na pełne zdalne wykonanie kodu z uprawnieniami serwera WWW.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa aplikacji i serwera, ponieważ atakujący z dostępem do konta użytkownika może przejąć kontrolę nad systemem. Może to prowadzić do wycieku danych, modyfikacji plików lub dalszej eskalacji ataku w infrastrukturze IT. Wdrożenie odpowiednich poprawek jest kluczowe dla ochrony zasobów i ciągłości działania.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Pheditor do wersji 2.0.4 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji terminala oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj i minimalizuj ekspozycję aplikacji w sieci. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w zarządzaniu aktualizacjami i monitoringu bezpieczeństwa.