GHSA-rv4r-c8v3-3hrc GHSA-v38v-9h2p-hr8v GHSA-734c-hv9r-mg2c GHSA-f99r-gp2w-xghj GHSA-cgjf-xw8x-qjjc GHSA-vr45-2p9x-3vjc GHSA-wp9w-rxmg-6pfj GHSA-wwgm-3pv3-gmqh GHSA-5wpj-6rvp-9ff7 GHSA-726x-68g4-fj9v
ERPNext 15 és 16 javítja a kritikus fiókátvételi, SQL-injekciós és jogosultság-ellenőrzési hibákat
A Frappe kritikus és magas súlyosságú hibákat javított az ERPNextben, köztük hitelesítést nem igénylő, tárolt XSS-en alapuló fiókátvételt és bármely hitelesített felhasználó által kihasználható SQL-injekciós hibát. Kerülő megoldás nem létezik. Frissítse a 15.x verziókat a 15.121.3 kiadásra, a 16.x verziókat pedig a 16.35.0 kiadásra.
Mi történt
A Frappe ERPNext-re vonatkozó, erpnext-2026-W38 jelű biztonsági közleménycsomagja tíz biztonsági közleményt tartalmaz. A legsúlyosabb két hiba kritikus. A GHSA-rv4r-c8v3-3hrc a nyilvánosan elérhető foglalási oldalon keresztül beküldött tartalomban található tárolt XSS-hiba. Mivel a bemenetet semlegesítés nélkül tárolták, majd egy kiemelt jogosultságú felhasználó munkamenetében nyers HTML-ként jelenítették meg, egy hitelesítés nélküli támadó parancsfájlt futtathatott abban a munkamenetben, és az adott felhasználóként járhatott el.
A GHSA-v38v-9h2p-hr8v olyan SQL-injekciós hiba, amelyet egyes végpontokon hiányzó bemeneti ellenőrzés okoz. Egy speciálisan kialakított kérés lehetővé tette bármely hitelesített felhasználó számára – beleértve azt is, akinek nincs hozzárendelt szerepköre –, hogy más felhasználók bizalmas adatait olvashassa, és kiemelt jogosultságú fiókhoz jusson hozzá. Mindkét hiba kritikus besorolású, CVSS-alappontszámuk 9,3, illetve 9,6.
A fennmaradó nyolc közlemény magas súlyosságú: tárolt XSS-hibák az eszköz- és jelentésnézetekben, valamint több olyan hiányzó jogosultság-ellenőrzés, amelyek jogosulatlan rekordlétrehozást, -módosítást és állapotváltoztatást, továbbá partner- vagy pénzügyi adatokhoz való olvasási hozzáférést tesznek lehetővé. A Frappe közlése szerint ezek egyikéhez sem érhető el kerülő megoldás; a frissítés szükséges. A közlemények nem számolnak be aktív kihasználásról.
Kit érint
Az összes 15.121.3 előtti ERPNext 15-ös, valamint az összes 16.35.0 előtti ERPNext 16-os verziót érinti a közleményekben szereplő hibák legalább egyike. Az elsőként említett tárolt XSS-hiba javítása a 15.119.1 és a 16.32.0 kiadásban jelent meg, ezek a kiadások azonban a későbbi jogosultság-ellenőrzési javításokat még nem tartalmazzák. Az ERPNext-felhasználóknak a 15.121.3, illetve a 16.35.0 kiadást kell biztonságos célverziónak tekinteniük a teljes közleménycsomag szempontjából.
Mit kell most tenni
- Telepítse a legújabb javított verziókat: frissítse az ERPNext 15.x verziót legalább a 15.121.3 kiadásra, az ERPNext 16.x verziót pedig legalább a 16.35.0 kiadásra. Ezek a közleménycsomagban felsorolt legújabb javított verziók.
- Ha nem tudja azonnal elvégezni a frissítést, kezelje kiemelten a nyilvánosan elérhető foglalási oldalt és minden, az internet felől elérhető ERPNext-példányt. A Frappe ezekhez a hibákhoz egyetlen kerülő megoldást sem tett közzé.
- A frissítés megtervezése közben korlátozza az ERPNext-példány hálózati kitettségét, és ellenőrizze, nem történt-e szokatlan tevékenység a kiemelt jogosultságú fiókokban.
- A frissítés után futtassa újra az integrációs és testreszabási teszteket, majd győződjön meg arról, hogy a frissítés befejeződött.
Hogyan észlelhető
A Frappe közleményei nem tartalmaznak kompromittálódásra utaló jeleket. A frissítés előkészítése közben tekintse át az ERPNext hozzáférési naplóit: keressen váratlan kiemelt jogosultságú műveleteket, olyan felhasználók által olvasott vagy módosított rekordokat, akik nem rendelkeznek a megfelelő szerepkörrel, valamint a nyilvánosan elérhető foglalási oldalra érkezett névtelen beküldéseket, amelyeket később kiemelt jogosultságú munkamenetben nyitottak meg.
A javításon túl
Ez a csomag jól mutatja, miért érdemes a hálózati kitettséget és a hozzáférés-ellenőrzést egyetlen problémaként kezelni: a legsúlyosabb hiba hitelesítés nélkül kihasználható, a többihez pedig elegendő egy alacsony jogosultságú fiók. A Virtuális CISO szolgáltatás (vCISO) segít felderíteni a hálózat felől elérhető ERPNext-példányokat és más szolgáltatásokat, a Bevezetési és felmérési szolgáltatások keretében végzett penetrációs teszt és biztonsági megerősítési felülvizsgálat pedig igazolhatja, hogy a jogosultság-ellenőrzések az Ön tényleges konfigurációjában és testreszabásaiban is helyesen működnek.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| GHSA-rv4r-c8v3-3hrc ERPNext | – < 15.119.1 – < 16.32.0 | 15.119.1 16.32.0 1, 16.32.0 |
| GHSA-v38v-9h2p-hr8v, GHSA-vr45-2p9x-3vjc, GHSA-wp9w-rxmg-6pfj, GHSA-5wpj-6rvp-9ff7 ERPNext | – < 15.121.0 – < 16.34.0 | 15.121.0 16.34.0 0, 16.34.0 |
| GHSA-734c-hv9r-mg2c ERPNext | – < 15.112.0 – < 16.23.0 | 15.112.0 16.23.0 0, 16.23.0 |
| GHSA-f99r-gp2w-xghj ERPNext | – < 15.120.0 – < 16.33.0 | 15.120.0 16.33.0 0, 16.33.0 |
| GHSA-cgjf-xw8x-qjjc, GHSA-726x-68g4-fj9v ERPNext | – < 15.121.3 – < 16.35.0 | 15.121.3 16.35.0 3, 16.35.0 |
| GHSA-wwgm-3pv3-gmqh ERPNext | – < 15.120.0 – < 16.23.0 | 15.120.0 16.23.0 0, 16.23.0 |
Hivatkozások
Gyártói közlemény
- Account takeover via stored cross-site scripting
- Possibility of SQL injection due to missing validation
- Stored cross-site scripting due to missing validation
- Stored cross-site scripting due to missing validation
- Unauthorised modification of data due to missing validation
- Unauthorised record creation due to missing validation
- Unauthorised status modification due to missing validation
- Unauthorised access to party records due to missing validation