Krytyczna luka PHP Object Injection w Kalles Addons do wersji 1.0.6
Krytyczna luka PHP Object Injection w Kalles Addons do wersji 1.0.6 umożliwia zdalne wykonanie kodu bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 25.2%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W wersjach Kalles Addons do 1.0.6 wykryto krytyczną lukę PHP Object Injection, która nie wymaga uwierzytelnienia. Atakujący może wykorzystać tę podatność do wykonania złośliwego kodu na serwerze.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.8) może prowadzić do przejęcia kontroli nad aplikacją i serwerem, co zagraża integralności i dostępności usług internetowych. Operatorzy IT powinni traktować tę podatność jako priorytetową ze względu na możliwość zdalnego wykonania kodu bez uwierzytelnienia.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od dostawcy Kalles Addons oraz ich wdrożenie. W międzyczasie ogranicz ekspozycję aplikacji w sieci, monitoruj logi pod kątem podejrzanej aktywności i przeprowadź ocenę ryzyka. Wsparcie DataHouse obejmuje weryfikację wersji oprogramowania, zarządzane aktualizacje oraz pomoc w ograniczaniu ekspozycji sieciowej.