Новости и статьи

Взаимосвязанные уязвимости в системе управления содержимым сайта PARTS SOFT CMS

01.09.2025 · новости


Исследователь Сайбер ОК обнаружил две взаимосвязанные уязвимости в системе управления содержимым сайта PARTS SOFT CMS. Эти уязвимости в совокупности представляют серьезную угрозу для безопасности данных и целостности системы.

На радарах СКИПА мы наблюдаем более 5000 сервисов с данным ПО, доступных в Интернет. Так как патч отсутствует, все эти сервисы уязвимы.

Пользователи СКИПА PentOps были уведомлены об уязвимостях 20 мая.

1. Уязвимость перебора пользователей
Идентификаторы:
• COK-2025-04-08
BDU:2025-05287
CVSS 3.0: 7.5 - Высокий уровень опасности (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
Отличие в ответах сервера позволяет злоумышленнику осуществлять перебор существующих пользователей, что раскрывает конфиденциальную информацию и упрощает атаки типа password spraying и фишинг.

2. Уязвимость межсайтовой подделки запросов (CSRF)
Идентификаторы:
• COK-2025-04-09
BDU:2025-05286
CVSS 3.0: 6.1 - Средний уровень опасности (AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:N)
Уязвимость системы управления содержимым сайта PARTS SOFT СMS связана с недостаточной проверкой подлинности выполняемых запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, осуществить CSRF-атаку путём отправки специально сформированного POST-запроса. Эта уязвимость классифицируется как Межсайтовая фальсификация запросов (CWE-352).

Взаимосвязь уязвимостей и статус
Уязвимость BDU:2025-05286 (CSRF) может быть успешно эксплуатирована после получения идентификаторов пользователей с помощью уязвимости BDU:2025-05287 (перебор ID).

Патча для данных уязвимостей на данный момент нет.

Компенсирующие меры
1. Защитить конечную точку перебора пользователей /users с помощью WAF.

2. Ограничить и контролировать обращения к конечным точкам аутентификации: – внедрить рейт-лимиты (на уровне WAF или веб-сервера); – логировать срабатывания лимитов для выявления подозрительной активности; – блокировать аномальные запросы (например, массовые попытки входа с одного IP).

3. Обратиться к вендору за информацией о планах исправления и настаивать на выпуске патча.