Krytyczna luka w Joomla miniOrange SAML SSO umożliwiająca obejście uwierzytelniania
Odkryto krytyczną lukę w Joomla miniOrange SAML SSO umożliwiającą nieautoryzowane logowanie. Zalecane szybkie aktualizacje i monitorowanie systemu.
- CVSS
- 10.0 CRITICAL
- EPSS
- 27.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W rozszerzeniach Joomla miniOrange SAML SSO (wersje poniżej 11.0.2 i 6.4) wykryto krytyczną lukę pozwalającą na obejście uwierzytelniania bez logowania. Błąd w funkcji weryfikującej podpis SAML umożliwia atakującemu zalogowanie się jako dowolny użytkownik, w tym administrator, poprzez przesłanie spreparowanej odpowiedzi SAML z błędnym podpisem.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 10.0 pozwala nieautoryzowanym osobom na pełne przejęcie kont użytkowników Joomla, co może skutkować utratą kontroli nad serwisem, wyciekiem danych oraz dalszymi atakami na infrastrukturę. Operatorzy powinni traktować tę podatność jako priorytetową do naprawy, aby zapobiec potencjalnym poważnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji rozszerzeń miniOrange SAML SSO i ich instalację. W przypadku braku natychmiastowej poprawki należy ograniczyć ekspozycję usług Joomla, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie podatnych funkcji. Wsparcie DataHouse może pomóc w weryfikacji wersji, zarządzaniu łatami oraz analizie logów bezpieczeństwa, aby zminimalizować ryzyko wykorzystania tej luki.