PT-2024-18332 · Demososo · Demososo Dm Enterprise Website Building System
Glzjin
·
Publicado
2024-02-23
·
Atualizado
2024-12-17
·
CVE-2024-1817
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Sistema de criação de sites Demososo DM Enterprise, versões até 2022.8
Descrição
Foi identificada uma falha crítica que afeta a função
dmlogin do arquivo indexDM load.php no componente Cookie Handler. A manipulação do argumento is admin com a entrada y leva a uma autenticação incorreta. Esta vulnerabilidade pode ser explorada remotamente. A exploração já foi divulgada publicamente e pode estar em uso. O fornecedor foi contatado sobre esta vulnerabilidade, mas não respondeu.Recomendações
Para as versões do Sistema de Criação de Sites Demososo DM Enterprise até 2022.8, como solução temporária, considere desativar a função
dmlogin até que uma correção esteja disponível. Restrinja o acesso ao arquivo indexDM load.php para minimizar o risco de exploração. Evite usar o argumento is admin no componente afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para este problema.Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Demososo Dm Enterprise Website Building System