Joomla! 拡張「JCK Suite」-「jckeditor」=< 6.4.4の権限昇格

high Nessus プラグイン ID 121255

概要

リモートのJoomla!アプリケーションには、SQLインジェクション攻撃に脆弱なプラグインがインストールされています。

説明

リモートホストで実行されているJoomla!アプリケーションに、[6.4.4以前のJCK Suite]-[jckeditor]拡張バージョンがあります
例えば、ホストは、ユーザー指定の入力の検証が不適切なため、SQL インジェクション(SQLi)の脆弱性の影響を受けます。認証されていないリモートの攻撃者がこれを悪用し、バックエンドデータベースでSQLクエリを挿入または操作することで、任意のデータを漏えいまたは操作する可能性があります。

ソリューション

管理者ダッシュボードから「JCK Suite」-「jckeditor」拡張を更新してください。

参考資料

https://extensions.joomla.org/extension/jck-editor/

https://www.exploit-db.com/exploits/45423

プラグインの詳細

深刻度: High

ID: 121255

ファイル名: joomla_extension_jcksuite_6_4_4.nasl

バージョン: 1.2

タイプ: remote

ファミリー: CGI abuses

公開日: 2019/1/21

更新日: 2022/4/11

設定: 徹底したチェックを有効にする

サポートされているセンサー: Nessus

リスク情報

CVSS スコアの根本的理由: Standard sql injection

CVSS v2

リスクファクター: High

Base Score: 7.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: manual

CVSS v3

リスクファクター: High

Base Score: 8.3

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:L

脆弱性情報

CPE: cpe:/a:joomla:joomla%5c%21

必要な KB アイテム: www/PHP, installed_sw/Joomla!

脆弱性公開日: 2018/9/14