Критична вразливість виконання команд у Aidex до версії 1.7
Критична вразливість у Aidex до 1.7 дозволяє виконувати несанкціоновані команди через API. Рекомендується оновлення та посилення безпеки.
- CVSS
- 9.3 CRITICAL
- EPSS
- 45.49%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У версіях Aidex до 1.7 автентифікований зловмисник може через відкритий реєстр виконувати несанкціоновані команди в системі, включно з командами ОС Unix, взаємодією з PHP, MySQL та фреймворками Laravel або Symfony. Атака здійснюється через ін’єкцію команд у параметрі 'content' API-ендпоінту /api/<string-chat>/message.
Бізнес-вплив
Ця вразливість дозволяє зловмиснику отримати контроль над сервером, виконуючи довільні команди, що може призвести до компрометації даних, порушення роботи сервісів та потенційного розповсюдження атаки в мережі. Для власників інфраструктури це означає високий ризик безпеки та необхідність термінового реагування.
Рекомендовані дії адміністратора
Рекомендується негайно оновити Aidex до останньої версії, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до API-ендпоінту, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи контролю доступу. Важливо також перевірити конфігурації безпеки та підвищити моніторинг систем.