SimpleHelp の認証されていないパストラバーサル

high Web App Scanning プラグイン ID 114659

概要

SimpleHelp の認証されていないパストラバーサル

説明

SimpleHelp バージョン 5.5.x < 5.5.8、5.4.x < 5.4.10 および 5.3.x < 5.3.9 は、認証されていないパストラバーサルの脆弱性の影響を受けます。特定の URL を細工することにより、認証されていないリモートの攻撃者が、少なくとも SimpleHelpAdmin ユーザーのハッシュパスワードを含む「serverconfig.xml」などの機密ファイルにアクセスし、リモートシステムに対してさらに攻撃を行う可能性があります。

ソリューション

SimpleHelp バージョン 5.3.9、5.4.10、5.5.8 以降にアップグレードしてください。

参考資料

https://simple-help.com/

https://simple-help.com/kb---security-vulnerabilities-01-2025#security-vulnerabilities-in-simplehelp-5-5-7-and-earlier

https://www.horizon3.ai/attack-research/disclosures/critical-vulnerabilities-in-simplehelp-remote-support-software/

プラグインの詳細

深刻度: High

ID: 114659

タイプ: remote

ファミリー: Component Vulnerability

公開日: 2025/3/12

更新日: 2025/3/12

スキャン テンプレート: basic, full, pci, scan

リスク情報

VPR

リスクファクター: Medium

スコア: 6.9

CVSS v2

リスクファクター: High

基本値: 7.8

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:N

CVSS スコアのソース: CVE-2024-57727

CVSS v3

リスクファクター: High

基本値: 7.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVSS スコアのソース: CVE-2024-57727

脆弱性情報

CPE: cpe:2.3:a:simple-help:simplehelp:*:*:*:*:*:*:*:*

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2025/1/8

脆弱性公開日: 2023/12/17

CISA の既知の悪用された脆弱性の期限日: 2025/3/6

参照情報

CVE: CVE-2024-57727