Positive Technologies
Средний5.1
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N

PT-2024-36: Вызов произвольных методов в Orchid Platform

Тип ошибки:

  • CWE-749:Exposed Dangerous Method or Function

Вектор уязвимости:

Базовый вектор уязвимости (CVSSv3.1): CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:N/A:N

Уровень критичности уязвимости (CVSSv3.1): 4.1 (medium)

Базовый вектор уязвимости (CVSSv4.0): CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N

Уровень критичности уязвимости (CVSSv4.0): 5.1 (medium)

Описание уязвимости:

В Orchid Platform была выявлена проблема, затрагивающая версии с 8 до 14.42.x. включительно.

Обнаруженная уязвимость может быть использована злоумышленником для вызова произвольных методов в классе Screen, что может привести к возможности перебора таблиц базы данных и раскрытию IP-адреса сервера.

Статус уязвимости: Подтверждена производителем

Дата исправления уязвимости: 06.11.2024

Рекомендации:

Обновление до версии 14.43.0 или выше

Прочая информация: Security Advisory

Исследователь: Владислав Гладкий (Positive Technologies) 

Идентификаторы:

CVE-2024-51992

BDU:2024-09363

Вендор:

Orchid Software

Уязвимый продукт:

Orchid Platform

Уязвимые версии:

8 - 14.42.x