V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2025-48200
ANC
Критический

Расширение sr_feuser_register для TYPO3 до версии 12.4.8 позволяет выполнить удалённое выполнение кода (RCE) и содержит уязвимость небезопа…

CVSS
10.0
Критический
EPSS
0.01
p43
Опубликовано
2025-01-01
Обновлено
2025-01-01
Описание

Расширение sr_feuser_register для TYPO3 до версии 12.4.8 позволяет выполнить удалённое выполнение кода (RCE) и содержит уязвимость небезопасной прямой ссылки на объект (IDOR). Расширение позволяет обмениваться сериализованным представлением объекта файла без надлежащей проверки, что позволяет злоумышленнику внедрять произвольные сериализованные объекты PHP, которые могут быть десериализованы на стороне сервера, потенциально приводя к RCE. Кроме того, расширение не проверяет, авторизован ли указанный идентификатор файла для загрузки, что позволяет злоумышленнику раскрывать и загружать произвольные файлы без дополнительной аутентификации, в результате чего возникает уязвимость IDOR [1]. Пользователям рекомендуется как можно скорее обновить расширение до версии 12.5.0, доступной в менеджере расширений TYPO3, packagist и по адресу https://extensions.typo3.org/extension/download/sr_feuser_register/12.5.0/zip. Источники: - [1] https://typo3.org/security/advisory/typo3-ext-sa-2025-008

Теги · CWE
Без аутентификации
CWE-502
CAPEC-586
Затронутые продукты
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Хронология
2025-01-01
Опубликована
2025-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: C
Изменена (C)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.006 · p43
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
Источники данных
ANC
Связанные уязвимости