Ugrás a tartalomra

GHSA-rv4r-c8v3-3hrc GHSA-v38v-9h2p-hr8v GHSA-734c-hv9r-mg2c GHSA-f99r-gp2w-xghj GHSA-cgjf-xw8x-qjjc GHSA-vr45-2p9x-3vjc GHSA-wp9w-rxmg-6pfj GHSA-wwgm-3pv3-gmqh GHSA-5wpj-6rvp-9ff7 GHSA-726x-68g4-fj9v

ERPNext 15 és 16 javítja a kritikus fiókátvételi, SQL-injekciós és jogosultság-ellenőrzési hibákat

Kritikus 9.6 Gyártó: Frappe / ERPNext Közzétéve

A Frappe kritikus és magas súlyosságú hibákat javított az ERPNextben, köztük hitelesítést nem igénylő, tárolt XSS-en alapuló fiókátvételt és bármely hitelesített felhasználó által kihasználható SQL-injekciós hibát. Kerülő megoldás nem létezik. Frissítse a 15.x verziókat a 15.121.3 kiadásra, a 16.x verziókat pedig a 16.35.0 kiadásra.

Mi történt

A Frappe ERPNext-re vonatkozó, erpnext-2026-W38 jelű biztonsági közleménycsomagja tíz biztonsági közleményt tartalmaz. A legsúlyosabb két hiba kritikus. A GHSA-rv4r-c8v3-3hrc a nyilvánosan elérhető foglalási oldalon keresztül beküldött tartalomban található tárolt XSS-hiba. Mivel a bemenetet semlegesítés nélkül tárolták, majd egy kiemelt jogosultságú felhasználó munkamenetében nyers HTML-ként jelenítették meg, egy hitelesítés nélküli támadó parancsfájlt futtathatott abban a munkamenetben, és az adott felhasználóként járhatott el.

A GHSA-v38v-9h2p-hr8v olyan SQL-injekciós hiba, amelyet egyes végpontokon hiányzó bemeneti ellenőrzés okoz. Egy speciálisan kialakított kérés lehetővé tette bármely hitelesített felhasználó számára – beleértve azt is, akinek nincs hozzárendelt szerepköre –, hogy más felhasználók bizalmas adatait olvashassa, és kiemelt jogosultságú fiókhoz jusson hozzá. Mindkét hiba kritikus besorolású, CVSS-alappontszámuk 9,3, illetve 9,6.

A fennmaradó nyolc közlemény magas súlyosságú: tárolt XSS-hibák az eszköz- és jelentésnézetekben, valamint több olyan hiányzó jogosultság-ellenőrzés, amelyek jogosulatlan rekordlétrehozást, -módosítást és állapotváltoztatást, továbbá partner- vagy pénzügyi adatokhoz való olvasási hozzáférést tesznek lehetővé. A Frappe közlése szerint ezek egyikéhez sem érhető el kerülő megoldás; a frissítés szükséges. A közlemények nem számolnak be aktív kihasználásról.

Kit érint

Az összes 15.121.3 előtti ERPNext 15-ös, valamint az összes 16.35.0 előtti ERPNext 16-os verziót érinti a közleményekben szereplő hibák legalább egyike. Az elsőként említett tárolt XSS-hiba javítása a 15.119.1 és a 16.32.0 kiadásban jelent meg, ezek a kiadások azonban a későbbi jogosultság-ellenőrzési javításokat még nem tartalmazzák. Az ERPNext-felhasználóknak a 15.121.3, illetve a 16.35.0 kiadást kell biztonságos célverziónak tekinteniük a teljes közleménycsomag szempontjából.

Mit kell most tenni

  1. Telepítse a legújabb javított verziókat: frissítse az ERPNext 15.x verziót legalább a 15.121.3 kiadásra, az ERPNext 16.x verziót pedig legalább a 16.35.0 kiadásra. Ezek a közleménycsomagban felsorolt legújabb javított verziók.
  1. Ha nem tudja azonnal elvégezni a frissítést, kezelje kiemelten a nyilvánosan elérhető foglalási oldalt és minden, az internet felől elérhető ERPNext-példányt. A Frappe ezekhez a hibákhoz egyetlen kerülő megoldást sem tett közzé.
  1. A frissítés megtervezése közben korlátozza az ERPNext-példány hálózati kitettségét, és ellenőrizze, nem történt-e szokatlan tevékenység a kiemelt jogosultságú fiókokban.
  1. A frissítés után futtassa újra az integrációs és testreszabási teszteket, majd győződjön meg arról, hogy a frissítés befejeződött.

Hogyan észlelhető

A Frappe közleményei nem tartalmaznak kompromittálódásra utaló jeleket. A frissítés előkészítése közben tekintse át az ERPNext hozzáférési naplóit: keressen váratlan kiemelt jogosultságú műveleteket, olyan felhasználók által olvasott vagy módosított rekordokat, akik nem rendelkeznek a megfelelő szerepkörrel, valamint a nyilvánosan elérhető foglalási oldalra érkezett névtelen beküldéseket, amelyeket később kiemelt jogosultságú munkamenetben nyitottak meg.

A javításon túl

Ez a csomag jól mutatja, miért érdemes a hálózati kitettséget és a hozzáférés-ellenőrzést egyetlen problémaként kezelni: a legsúlyosabb hiba hitelesítés nélkül kihasználható, a többihez pedig elegendő egy alacsony jogosultságú fiók. A Virtuális CISO szolgáltatás (vCISO) segít felderíteni a hálózat felől elérhető ERPNext-példányokat és más szolgáltatásokat, a Bevezetési és felmérési szolgáltatások keretében végzett penetrációs teszt és biztonsági megerősítési felülvizsgálat pedig igazolhatja, hogy a jogosultság-ellenőrzések az Ön tényleges konfigurációjában és testreszabásaiban is helyesen működnek.

Érintett és javított verziók

TermékÉrintettJavítva
GHSA-rv4r-c8v3-3hrc
ERPNext
– < 15.119.1
– < 16.32.0
15.119.1
16.32.0
1, 16.32.0
GHSA-v38v-9h2p-hr8v, GHSA-vr45-2p9x-3vjc, GHSA-wp9w-rxmg-6pfj, GHSA-5wpj-6rvp-9ff7
ERPNext
– < 15.121.0
– < 16.34.0
15.121.0
16.34.0
0, 16.34.0
GHSA-734c-hv9r-mg2c
ERPNext
– < 15.112.0
– < 16.23.0
15.112.0
16.23.0
0, 16.23.0
GHSA-f99r-gp2w-xghj
ERPNext
– < 15.120.0
– < 16.33.0
15.120.0
16.33.0
0, 16.33.0
GHSA-cgjf-xw8x-qjjc, GHSA-726x-68g4-fj9v
ERPNext
– < 15.121.3
– < 16.35.0
15.121.3
16.35.0
3, 16.35.0
GHSA-wwgm-3pv3-gmqh
ERPNext
– < 15.120.0
– < 16.23.0
15.120.0
16.23.0
0, 16.23.0

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források. A GHSA jelű bejegyzésekhez nem tartozik CVE: forrásuk a fejlesztők hivatalos GitHub-tárolójában közzétett biztonsági közlemény.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.