プラットフォーム
wordpress
コンポーネント
lenxel-core
修正版
1.2.6
CVE-2024-53790は、Ogun LabsのLenxel Core for Lenxel(LNX) LMSにおけるパス・トラバーサル脆弱性です。この脆弱性を悪用されると、攻撃者は本来アクセスできないファイルにアクセスし、機密情報を窃取したり、システムを改ざんしたりする可能性があります。影響を受けるバージョンは、1.2.5以前です。バージョン1.2.6へのアップデートで脆弱性が修正されています。
このパス・トラバーサル脆弱性は、攻撃者がLenxel Core for Lenxel(LNX) LMSが実行されているWebサーバー上の任意のファイルにアクセスすることを可能にします。攻撃者は、Webサーバーのルートディレクトリ外にあるファイルへのパスを操作することで、機密情報(設定ファイル、ソースコード、データベースのバックアップなど)を窃取する可能性があります。さらに、攻撃者はこの脆弱性を利用して、Webサーバー上で任意のコードを実行し、システムを完全に制御する可能性があります。この脆弱性は、Webアプリケーションのセキュリティを著しく損ない、重大なデータ漏洩やシステム停止につながる可能性があります。
この脆弱性は、2024年12月9日に公開されました。現時点では、公的なPoCは確認されていませんが、パス・トラバーサル脆弱性は比較的悪用が容易であり、今後悪用される可能性があります。CISA KEVへの登録状況は不明です。
Organizations utilizing Lenxel Core for Lenxel(LNX) LMS, particularly those with publicly accessible LMS instances or those who haven't implemented robust file access controls, are at risk. Shared hosting environments where multiple users share the same server are also at increased risk, as a compromised user account could be leveraged to exploit this vulnerability.
• wordpress / composer / npm:
grep -r '../' /var/www/html/lenxel-core/*
grep -r '\.\.\/' /var/www/html/lenxel-core/*• generic web:
curl -I 'http://your-lms-url/../../../../etc/passwd' # Check for file disclosuredisclosure
エクスプロイト状況
EPSS
0.34% (57% パーセンタイル)
CISA SSVC
CVSS ベクトル
Lenxel Core for Lenxel(LNX) LMSをバージョン1.2.6にアップデートすることが、この脆弱性に対する最も効果的な対策です。アップデートがすぐに利用できない場合、Webサーバーの設定で、Lenxel Core for Lenxel(LNX) LMSがアクセスできるディレクトリを厳密に制限するなどの緩和策を講じることができます。また、Webアプリケーションファイアウォール(WAF)を導入し、パス・トラバーサル攻撃を検知・防御することも有効です。アクセスログを監視し、異常なファイルアクセスを検知することも重要です。アップデート後、ファイルアクセス権限を確認し、不要なアクセスを制限してください。
Actualice el plugin Lenxel Core a la última versión disponible. La vulnerabilidad de inclusión de archivos locales permite a usuarios no autorizados acceder a archivos sensibles del servidor. La actualización corrige esta vulnerabilidad.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2024-53790は、Lenxel Core for Lenxel(LNX) LMSのバージョン1.2.5以前におけるパス・トラバーサル脆弱性であり、攻撃者が制限されたディレクトリ外のファイルにアクセスできる可能性があります。
Lenxel Core for Lenxel(LNX) LMSのバージョンが1.2.5以前の場合、この脆弱性に影響を受けます。
Lenxel Core for Lenxel(LNX) LMSをバージョン1.2.6にアップデートすることで、この脆弱性を修正できます。
現時点では、公的な悪用事例は確認されていませんが、パス・トラバーサル脆弱性は比較的悪用が容易であり、今後悪用される可能性があります。
Lenxel Core for Lenxel(LNX) LMSの公式アドバイザリは、Ogun LabsのWebサイトで確認できます。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。