跳到主要内容

中危

Joomla!CMS安全绕过漏洞

2023-02-16 16:25:21 公开 ,2026-02-27 06:35:08 更新

  • CISA KEV
  • 关键漏洞
  • 远程
  • 无需认证
  • 公开PoC
  • 开源组件漏洞
  • 2024两高一弱互联网漏洞
  • 2025两高一弱漏洞
CWEs:
CWE-284 (Improper Access Control)
CAPEC:
CAPEC-19 (Embedding Scripts within Scripts) CAPEC-441 (Malicious Logic Insertion) CAPEC-478 (Modification of Windows Service Configuration) CAPEC-479 (Malicious Root Certificate) CAPEC-502 (Intent Spoof) CAPEC-503 (WebView Exposure) CAPEC-536 (Data Injected During Configuration) CAPEC-546 (Incomplete Data Deletion in a Multi-Tenant Environment) CAPEC-550 (Install New Service) CAPEC-551 (Modify Existing Service) CAPEC-552 (Install Rootkit) CAPEC-556 (Replace File Extension Handlers) CAPEC-558 (Replace Trusted Executable) CAPEC-562 (Modify Shared File) CAPEC-563 (Add Malicious File to Shared Webroot) CAPEC-564 (Run Software at Logon) CAPEC-578 (Disable Security Software)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:部分 2024-07-25 04:52:45

风险信息

CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CVSS v3 风险值
5.3
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CVSS v3.1 风险值
5.3

详细信息

漏洞类型
其他
漏洞描述
Joomla!是一套全球知名的内容管理系统。Joomla!在4.0.0到4.2.7版本中存在未授权访问漏洞。该漏洞是由于受影响版本中存在错误的访问检查,攻击者可利用该漏洞未授权访问REST API接口,造成敏感信息泄露。
修复建议
升级至Joomla! CMS的最新版本(4.2.8或更高版本),可从Joomla!网站获得。参考链接: https://developer.joomla.org/security-centre/894-20230201-core-improper-access-check-in-webservice-endpoints.html

参考链接