Вразливість у платформі open eclass (CVE-2020-37116)

Вразливість у open eclass 1.7.3 дозволяє віддалено отримати доступ до бази даних через phpMyAdmin. Рекомендовано оновлення та обмеження доступу.
CVE-2020-37116CVSS 8.7Web

Вразливість у платформі open eclass (CVE-2020-37116)

Вразливість у open eclass 1.7.3 дозволяє віддалено отримати доступ до бази даних через phpMyAdmin. Рекомендовано оновлення та обмеження доступу.

CVSS
8.7 HIGH
EPSS
33.97%
Активно використовується
немає в KEV
Продукт
open eclass platform

Що відомо

У версії GUnet OpenEclass 1.7.3 за замовчуванням використовується phpMyAdmin 2.10.0.2, що дозволяє віддалений вхід. Зловмисники з доступом до платформи можуть завантажити шкідливий скрипт, отримати доступ до файлу config.php і викрасти пароль MySQL, що призводить до повного компрометації бази даних.

Бізнес-вплив

Ця вразливість створює високий ризик для безпеки баз даних, що використовуються на платформі open eclass. Зловмисники можуть отримати повний контроль над базою даних, що загрожує витоком конфіденційної інформації та порушенням цілісності даних. Для ІТ-операторів це означає необхідність термінового реагування для запобігання потенційним атакам і втраті даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від виробника для open eclass та phpMyAdmin і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до phpMyAdmin, переглянути журнали доступу на предмет підозрілої активності, зменшити експозицію платформи в мережі та підвищити рівень моніторингу безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки