プラットフォーム
wordpress
コンポーネント
globe-gateway-e4
修正版
2.0.1
Global Gateway e4 | Payeezy Gatewayにおいて、パス・トラバーサル脆弱性が確認されています。この脆弱性は、攻撃者が本来アクセスできないファイルを読み取れる可能性を秘めており、機密情報の漏洩につながる恐れがあります。影響を受けるバージョンは2.0以下です。2.0.1へのアップデートで脆弱性が修正されています。
このパス・トラバーサル脆弱性を悪用されると、攻撃者はサーバー上の任意のファイルにアクセスできる可能性があります。例えば、設定ファイル、ログファイル、ソースコードなどが盗読されるリスクがあります。攻撃者は、この脆弱性を利用して、機密情報を取得し、システムを不正に操作したり、さらなる攻撃の足がかりにしたりする可能性があります。この脆弱性は、ファイルシステム全体へのアクセスを許可する可能性があるため、影響範囲は広範に及ぶ可能性があります。
この脆弱性は2024年11月14日に公開されました。現時点では、公的に利用可能なPoCは確認されていませんが、パス・トラバーサル脆弱性は一般的に悪用される可能性が高いため、注意が必要です。CISA KEVへの登録状況は不明です。
WordPress websites utilizing the Global Gateway e4 | Payeezy Gateway plugin, particularly those running versions 2.0 or earlier, are at significant risk. Shared hosting environments where file permissions are not strictly controlled are also more vulnerable, as an attacker could potentially leverage this vulnerability to access files belonging to other users on the same server.
• wordpress / composer / npm:
grep -r "../" /var/www/html/wp-content/plugins/global-gateway-e4-payeezy-gateway/• generic web:
curl -I 'https://your-website.com/../../../../etc/passwd' # Check for file disclosuredisclosure
エクスプロイト状況
EPSS
0.22% (44% パーセンタイル)
CISA SSVC
CVSS ベクトル
まず、Global Gateway e4 | Payeezy Gatewayをバージョン2.0.1にアップデートすることを強く推奨します。アップデートが直ちに実行できない場合は、Webアプリケーションファイアウォール(WAF)やリバースプロキシを設定し、パス・トラバーサル攻撃を検知・防御するルールを適用してください。また、ファイルアクセス権限を厳格に制限し、不要なファイルへのアクセスを遮断することも有効です。アップデート後、アクセスログを監視し、不正なファイルアクセスがないか確認してください。
Actualice el plugin Global Gateway e4 | Payeezy Gateway a una versión posterior a la 2.0. Si no hay una versión disponible, considere deshabilitar o eliminar el plugin hasta que se publique una versión corregida. Consulte el sitio web del proveedor para obtener más información y actualizaciones.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-52371は、Global Gateway e4 | Payeezy Gatewayにおけるパス・トラバーサル脆弱性であり、攻撃者が本来アクセスできないファイルを読み取れる可能性があります。
はい、Global Gateway e4 | Payeezy Gatewayのバージョン2.0以下のものが影響を受けます。
Global Gateway e4 | Payeezy Gatewayをバージョン2.0.1にアップデートすることで修正できます。
現時点では公的なPoCは確認されていませんが、パス・トラバーサル脆弱性は悪用される可能性が高いため、注意が必要です。
DonnellCの公式ウェブサイトまたはGlobal Gateway e4 | Payeezy Gatewayのドキュメントを参照してください。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。