کشف آسیب‌پذیری در Cockpit CMS

کشف آسیب‌پذیری در Cockpit CMS

تاریخ ایجاد

اخیرأ یک آسیب‌پذیری با شناسه CVE-2024-2001 و شدت متوسط (5.5) در Cockpit CMS  کشف شده است.  Cockpit CMS یک سیستم مدیریت محتوای (CMS) با رابط کاربری ساده می‌باشد که جهت مدیریت محتوای دیجیتال طراحی شده است. این آسیب‌پذیری Cross-site scripting (XSS)  می‌تواند به مهاجم احراز هویت شده اجازه دهد تا یک فایل PDF آلوده را آپلود کند و یکpayload  مخرب جاوا اسکریپت را ذخیره کند تا هنگام آپلود فایل اجرا شود.  بر اساس بردار حمله این آسیب‌پذیری(CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:L) بهره‌برداری از طریق شبکه خارجی و از راه دور امکان‌پذیر است  (AV:N)، نیازمند هیچ پیش‌زمینه‌ای نبوده و به‌ راحتی قابل تکرار است و به شرایط خاصی نیازنیست (AC:L)، مهاجم برای انجام حمله نیاز به حساب‌کاربری با سطح دسترسی پایین دارد (PR:L)، به تعامل با کاربر نیز نیاز دارد (UI:R)، بهره‌برداری از نقص امنیتی مذکور بر سایر منابع امنیتی تأثیر نمی‌گذارد (S:U) و با بهره‌برداری از این آسیب‌پذیری، هر سه ضلع امنیت با شدت کم تحت تأثیر قرار می‌گیرد.

محصولات تحت‌تأثیر
نسخه 2.7.0 سیستم مدیریت محتوای Cockpit  تحت‌تأثیر این نقص امنیتی قرار دارد.

توصیه‌های امنیتی
تاکنون هیچ راه‌حلی برای رفع کامل این آسیب‌پذیری‌ منتشر نشده است.

منبع خبر:


https://nvd.nist.gov/vuln/detail/CVE-2024-2001