01.09.2025 · новости
Исследователь Сайбер ОК обнаружил две взаимосвязанные уязвимости в системе управления содержимым
сайта PARTS SOFT CMS. Эти уязвимости в совокупности представляют серьезную угрозу для безопасности
данных и целостности системы.
На радарах СКИПА мы наблюдаем более 5000 сервисов с данным
ПО, доступных в Интернет. Так как патч отсутствует, все эти сервисы уязвимы.
Пользователи СКИПА PentOps были уведомлены об уязвимостях 20 мая.
1. Уязвимость перебора пользователей
Идентификаторы:
• COK-2025-04-08
• BDU:2025-05287
CVSS 3.0: 7.5 - Высокий уровень опасности (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
Отличие в ответах сервера позволяет злоумышленнику осуществлять перебор существующих пользователей,
что раскрывает конфиденциальную информацию и упрощает атаки типа password spraying и фишинг.
2. Уязвимость межсайтовой подделки запросов (CSRF)
Идентификаторы:
• COK-2025-04-09
• BDU:2025-05286
CVSS 3.0: 6.1 - Средний уровень опасности (AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:H/A:N)
Уязвимость системы управления содержимым сайта PARTS SOFT СMS связана с недостаточной проверкой
подлинности выполняемых запросов. Эксплуатация уязвимости может позволить нарушителю, действующему
удалённо, осуществить CSRF-атаку путём отправки специально сформированного POST-запроса. Эта
уязвимость классифицируется как Межсайтовая фальсификация запросов (CWE-352).
Взаимосвязь уязвимостей и статус
Уязвимость BDU:2025-05286 (CSRF) может быть успешно эксплуатирована после получения идентификаторов
пользователей с помощью уязвимости BDU:2025-05287 (перебор ID).
Патча для данных уязвимостей на данный момент нет.
Компенсирующие меры
1. Защитить конечную точку перебора пользователей /users с помощью WAF.
2. Ограничить и контролировать обращения к конечным точкам аутентификации:
– внедрить рейт-лимиты (на уровне WAF или веб-сервера);
– логировать срабатывания лимитов для выявления подозрительной активности;
– блокировать аномальные запросы (например, массовые попытки входа с одного IP).
3. Обратиться к вендору за информацией о планах исправления и настаивать на выпуске патча.