प्लेटफ़ॉर्म
other
घटक
lg-supersign-media-editor
में ठीक किया गया
3.11.4
CVE-2023-40517 एक डायरेक्टरी ट्रैवर्सल भेद्यता है जो LG SuperSign Media Editor में पाई गई है। यह भेद्यता हमलावरों को सिस्टम पर संवेदनशील जानकारी उजागर करने की अनुमति देती है। यह भेद्यता LG SuperSign Media Editor के संस्करण 3.11.320171108–3.11.320171108 को प्रभावित करती है। LG ने अभी तक कोई आधिकारिक पैच जारी नहीं किया है, लेकिन अस्थायी शमन उपाय उपलब्ध हैं।
यह भेद्यता हमलावरों को LG SuperSign Media Editor सर्वर पर मनमाने ढंग से फ़ाइलों तक पहुंचने की अनुमति देती है, जिससे संवेदनशील डेटा का खुलासा हो सकता है। हमलावर कॉन्फ़िगरेशन फ़ाइलों, स्रोत कोड या अन्य गोपनीय जानकारी तक पहुंच प्राप्त कर सकते हैं। चूंकि प्रमाणीकरण की आवश्यकता नहीं है, इसलिए भेद्यता का शोषण करना अपेक्षाकृत आसान है। यह भेद्यता सिस्टम की सुरक्षा को गंभीर रूप से खतरे में डाल सकती है और डेटा उल्लंघनों का कारण बन सकती है। इस भेद्यता का शोषण अन्य प्रणालियों में आगे बढ़ने के लिए भी किया जा सकता है यदि मीडिया एडिटर अन्य महत्वपूर्ण प्रणालियों से जुड़ा हुआ है।
CVE-2023-40517 को अभी तक CISA KEV में शामिल नहीं किया गया है। EPSS स्कोर अभी तक उपलब्ध नहीं है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कांसेप्ट (PoC) अभी तक नहीं देखा गया है, लेकिन भेद्यता की प्रकृति को देखते हुए, यह संभव है कि जल्द ही PoC जारी किया जाएगा। यह भेद्यता 2024-05-03 को प्रकाशित की गई थी।
Organizations utilizing LG SuperSign Media Editor for digital signage and media management are at risk, particularly those with older, unpatched installations. Shared hosting environments where multiple users share the same server instance are also at increased risk, as a compromise of one user's account could potentially lead to the disclosure of data belonging to other users.
• linux / server:
journalctl -u LGSuperSignMediaEditor | grep -i "directory traversal"• generic web:
curl -I 'http://<target>/ContentRestController/getObject?path=../../../../etc/passwd' # Check for 200 OK and sensitive file content in headersdisclosure
एक्सप्लॉइट स्थिति
EPSS
1.25% (79% शतमक)
CISA SSVC
CVSS वेक्टर
LG ने अभी तक CVE-2023-40517 के लिए कोई आधिकारिक पैच जारी नहीं किया है। इस बीच, निम्नलिखित शमन उपाय लागू किए जा सकते हैं: सबसे पहले, प्रभावित सिस्टम को नेटवर्क से अलग करें ताकि आगे के शोषण को रोका जा सके। दूसरा, फ़ायरवॉल नियमों को कॉन्फ़िगर करें ताकि मीडिया एडिटर पर अनधिकृत पहुंच को अवरुद्ध किया जा सके। तीसरा, वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करें जो डायरेक्टरी ट्रैवर्सल हमलों का पता लगा सके और उन्हें रोक सके। अंत में, नियमित रूप से सिस्टम लॉग की निगरानी करें ताकि किसी भी संदिग्ध गतिविधि का पता लगाया जा सके। अपडेट जारी होने पर, तुरंत अपडेट करें और सत्यापित करें कि भेद्यता ठीक हो गई है।
Actualizar LG SuperSign Media Editor a una versión que corrija la vulnerabilidad de directory traversal. Consultar al proveedor LG para obtener la versión actualizada o aplicar las mitigaciones recomendadas.
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2023-40517 एक डायरेक्टरी ट्रैवर्सल भेद्यता है जो LG SuperSign Media Editor के संस्करण 3.11.320171108–3.11.320171108 को प्रभावित करती है, जिससे हमलावरों को संवेदनशील जानकारी उजागर करने की अनुमति मिलती है।
यदि आप LG SuperSign Media Editor के संस्करण 3.11.320171108–3.11.320171108 चला रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
LG ने अभी तक कोई आधिकारिक पैच जारी नहीं किया है। अस्थायी शमन उपायों में फ़ायरवॉल नियमों को कॉन्फ़िगर करना और WAF का उपयोग करना शामिल है। अपडेट जारी होने पर, तुरंत अपडेट करें।
हालांकि अभी तक सक्रिय शोषण की पुष्टि नहीं हुई है, भेद्यता की प्रकृति को देखते हुए, यह संभव है कि जल्द ही शोषण शुरू हो जाएंगे।
LG की आधिकारिक एडवाइजरी के लिए LG सुरक्षा वेबसाइट की जाँच करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।