„`html
Zusammenfassung
In Feehi CMS bis Version 2.1.1 wurde eine Schwachstelle identifiziert, die unzureichende Zugriffskontrollmechanismen betrifft. Die Anfälligkeit betrifft die API-Endpoint-Datei /api/users und ermöglicht es Angreifern, über das Netzwerk unberechtigt auf Ressourcen zuzugreifen. Der Exploit wurde bereits veröffentlicht, ein Patch steht bislang nicht zur Verfügung.
Betroffene Systeme
Folgende Versionen und Systeme sind von dieser Schwachstelle betroffen:
- Feehi CMS Version 2.1.1 und frĂĽhere Versionen
- Alle Installationen mit aktiver API-Funktionalität
- Systeme mit Netzwerkzugriff auf die
/api/usersSchnittstelle
Technische Details
Die Schwachstelle manifestiert sich in mangelhaften Zugriffskontrollmechanismen der API-Komponente. Die /api/users Endpoint validiert Benutzerberechtigungen nicht ordnungsgemäß, wodurch es möglich ist, auf sensible Benutzerdaten zuzugreifen oder Operationen auszuführen, die dem aktuellen Authentifizierungsstatus des Angreiffers nicht entsprechen sollten.
Der CVSS-Score von 6.3 klassifiziert dies als Schwachstelle mittlerer Kritikalität. Der Angriffsvektor erfordert Netzwerkzugriff, was die Anfälligkeit für remote-basierte Exploits unterstreicht.
Empfohlene Massnahmen
- Sofortige Massnahmen: Beschränken Sie den Zugriff auf die
/api/usersEndpoint durch Firewall-Regeln oder WAF-Filter - Zugriffskontrolle: Implementieren Sie IP-basierte Whitelist-Mechanismen
- Monitoring: Überwachen Sie API-Zugriffe auf verdächtige Anfragen
- Updates: Informieren Sie sich regelmässig über Sicherheits-Patches des Herstellers
- Upgrade: Planen Sie zeitnah ein Update auf eine gepatchte Version
Bewertung
Die fehlende Verfügbarkeit eines Patches und die bereits veröffentlichte Exploit-Information erhöhen das Risiko erheblich. Administratoren sollten diese Schwachstelle als Priorität behandeln und geeignete Mitigationsmassnahmen implementieren, bis ein Update verfügbar ist.
„`