کشف آسیب‌پذیری در در سیستم مدیریت محتوای SOY

کشف آسیب‌پذیری در در سیستم مدیریت محتوای SOY

تاریخ ایجاد

یک آسیب‌پذیری با شناسه CVE-2024-28187 و شدت 7.2 (بالا) در SOY CMS کشف شده‌است، SOY CMS یک سیستم مدیریت محتوای Open Source می‌باشد که کاربران را قادر به ساخت بلاگ‌ها و فروشگاه‌های آنلاین می‌سازد. برخی از نسخه‌های این محصول، به تزریق دستورات سیستم‌عاملی در قسمت بارگذاری فایل که توسط ادمین دردسترس می‌باشد، آسیب‌پذیر هستند. این آسیب‌پذیری اجرای دستورات دلخواه سیستم‌عامل را از طریق فایل‌هایی که در نام آن‌ها از semicolon استفاده شده امکان‌پذیر می‌سازد و این امر از طریق اثرگذاری در عملکرد jpegoptim  صورت می‌پذیرد.
بر اساس بردار حمله این آسیب‌پذیری (CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H) بهره‌برداری از آن از طریق شبکه خارجی و از راه دور امکان‌پذیر است (AV:N)، نیازمند پیش‌زمینه‌ خاصی نبوده و به‌راحتی قابل تکرار است (AC:L)، برای انجام حمله به حساب کاربری با سطح دسترسی خاصی نیاز است (PR:H) و به تعامل با کاربر نیاز ندارد(UI:N). بهره‌برداری از نقص امنیتی مذکور بر سایر منابع امنیتی تأثیر گذار نیست (S:U) و هر سه ضلع امنیت با شدت بالایی تاثیر قرار می‌گیرند. (C:H/I:H/A:H)

محصولات تحت تأثیر
نسخه‌ ‌های قبل از 3.14.2 نرم‌افزار SOY CMS تحت‌تاثیر آسیب‌پذیری مذکور قرار می‌گیرند.

توصیه‌های امنیتی
به کاربران توصیه می‌شود در اسرع وقت نسبت به ارتقاء نرم‌افزار خود به نسخه 3.14.2 اقدام نمایند.

منابع خبر:


[1] https://www.tenable.com/cve/CVE-2024-28187
[2] https://nvd.nist.gov/vuln/detail/CVE-2024-28187