Критична вразливість виконання команд у Vitec Flamingo 4.12.2
Вразливість виконання команд у Vitec Flamingo 4.12.2 дозволяє віддаленим зловмисникам виконувати довільні команди з правами root без автентифікації.
- CVSS
- 9.3 CRITICAL
- EPSS
- 80.55%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Vitec Flamingo 4.12.2 виявлено критичну вразливість виконання команд без автентифікації через недостачу санітизації параметрів у admin/ajax/gen_graphs.php. Зловмисники можуть виконувати довільні команди ОС з правами root, використовуючи shell-метасимволи в HTTP GET параметрах.
Бізнес-вплив
Ця вразливість дозволяє віддаленим атакам без автентифікації отримати повний контроль над сервером, на якому працює Vitec Flamingo, що може призвести до компрометації даних, порушення роботи сервісів і подальшого розповсюдження атак у мережі. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетну для усунення.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень або патчів від виробника Vitec для версії Flamingo 4.12.2. Якщо оновлення недоступні, слід обмежити доступ до вразливого endpoint, провести аудит логів на предмет підозрілої активності, а також впровадити додаткові заходи безпеки для зменшення ризику експлуатації, включно з обмеженням прав веб-сервера.