Krytyczna luka OS command injection w Vitec Flamingo 4.12.2
Krytyczna luka OS command injection w Vitec Flamingo 4.12.2 pozwala na zdalne wykonanie poleceń z uprawnieniami roota. Zalecane szybkie działania zabezpieczające.
- CVSS
- 9.3 CRITICAL
- EPSS
- 80.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wersja 4.12.2 oprogramowania Vitec Flamingo zawiera krytyczną lukę umożliwiającą zdalne wykonanie poleceń systemowych bez uwierzytelnienia poprzez endpoint admin/ajax/gen_graphs.php. Luka wynika z braku sanitacji parametrów HTTP GET, co pozwala na wykonanie dowolnych poleceń z uprawnieniami roota.
Wpływ biznesowy
Eksploatacja tej luki umożliwia atakującemu przejęcie pełnej kontroli nad systemem, co może prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz przerw w działaniu usług. Infrastruktura korzystająca z podatnej wersji oprogramowania jest narażona na ataki zdalne bez konieczności uwierzytelniania, co zwiększa ryzyko incydentów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od producenta Vitec Flamingo. W międzyczasie ogranicz dostęp do endpointu admin/ajax/gen_graphs.php, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ wdrożenie mechanizmów filtrowania i ograniczenia uprawnień procesów webowych. Priorytetowo traktuj ocenę ryzyka i planowanie aktualizacji.