Уразливість у Pimcore Admin Classic Bundle дозволяє отримати інформацію про систему

Уразливість у Pimcore Admin Classic Bundle дозволяє отримати інформацію про систему. Оновіть до версій 1.5.2, 1.4.6 або 1.3.10 для захисту.
CVE-2024-41109CVSS 6.3Web

Уразливість у Pimcore Admin Classic Bundle дозволяє отримати інформацію про систему

Уразливість у Pimcore Admin Classic Bundle дозволяє отримати інформацію про систему. Оновіть до версій 1.5.2, 1.4.6 або 1.3.10 для захисту.

CVSS
6.3 MEDIUM
EPSS
38.86%
Активно використовується
немає в KEV
Продукт
admin classic bundle

Що відомо

Уразливість у Pimcore Admin Classic Bundle дозволяє автентифікованим користувачам отримати детальну інформацію про встановлену систему, включно з версіями PHP, MySQL, встановленими пакетами та статистикою бази даних. Проблема усунена у версіях 1.5.2, 1.4.6 та 1.3.10.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації про інфраструктуру Pimcore, що потенційно полегшує подальші атаки на систему. Власники інфраструктури повинні враховувати ризики розкриття деталей конфігурації та версій програмного забезпечення, що може вплинути на безпеку їхніх веб-додатків.

Рекомендовані дії адміністратора

Рекомендується оновити Pimcore Admin Classic Bundle до версій 1.5.2, 1.4.6 або 1.3.10 залежно від використовуваної гілки. Якщо оновлення наразі неможливе, слід обмежити доступ до URL /admin/index/statistics лише довіреним користувачам, переглянути журнали доступу на предмет підозрілої активності та провести аудит безпеки системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки