Уязвимости в Quick.CMS грозят отказом в обслуживании и утечкой данных - вендор отказался от исправлений

vulnerability

В системе управления контентом Quick.CMS обнаружено три уязвимости, одна из которых сочетается с механизмом межсайтовой подделки запроса и позволяет удалённому злоумышленнику вызвать отказ в обслуживании приложения без авторизации. Две другие проблемы дают аутентифицированному администратору доступ к файловой структуре сервера за пределами корневой директории сайта. Разработчик - компания OpenSolution - оценил вероятность эксплуатации как очень низкую и принял решение не выпускать исправления ни для одной из уязвимостей. Под угрозой находятся все версии продукта, вплоть до актуальной 6.8.

Детали уязвимостей

Первая уязвимость, зарегистрированная как CVE-2026-63301, имеет высокий уровень опасности (CVSS 7.0). Она связана с тем, что интерфейс администратора Quick.CMS не предлагает опцию удаления основного языка сайта - тем самым разработчик пытался предотвратить случайный сбой. Однако соответствующий API-метод для удаления языка не содержит аналогичной проверки на стороне сервера. Аутентифицированный администратор может отправить прямой HTTP-запрос к этому эндпоинту и удалить главный язык, что приведёт к полному отказу в обслуживании приложения. Более того, в комбинации с отдельной уязвимостью межсайтовой подделки запроса (CVE-2026-1468, ранее не исправленной) атакующий, не имеющий учётных данных, может подготовить вредоносную ссылку. Если по ней перейдёт администратор, находящийся в системе, вызов удаления основного языка сработает автоматически, и сайт станет недоступен.

Вторая проблема - CVE-2026-63302 (средняя степень опасности, CVSS 5.1) - представляет собой локальное включение файлов. Через параметр "p" в скрипте "admin.php" аутентифицированный администратор может запросить произвольный файл, расположенный в пределах директории приложения. В результате возможно получение структуры каталогов сервера и абсолютных путей к файлам, что облегчает дальнейшую разведку. Корень уязвимости - некорректная фильтрация входных данных при формировании путей для PHP-функций включения.

Третья уязвимость - CVE-2026-63303 (также средняя, CVSS 5.1) - относится к обходу пути. Сервер Quick.CMS не нормализует последовательности "../" в URI-запросах перед разрешением и выдачей файла. Администратор с правами может вручную сконструировать HTTP-запрос, содержащий такие последовательности, и прочитать содержимое файлов, находящихся в соседней (родительской) директории по отношению к корню веб-сервера. Таким образом, даже если атакующий не может покинуть пределы корневого каталога сайта через обычные средства, он получает доступ к файлам за его пределами.

Разработчик Quick.CMS - компания OpenSolution - в бюллетенях указал, что вероятность эксплуатации каждой из трёх уязвимостей расценивается как очень низкая, и принял решение не выпускать исправления. При этом все три проблемы могут быть объединены в цепочку: сначала через обход пути или локальное включение файлов администратор может изучить конфигурацию сервера, а затем с помощью уязвимости отказа в обслуживания (и CSRF) вывести сайт из строя. Отказ вендора от исправлений означает, что администраторам Quick.CMS необходимо самостоятельно принимать меры защиты. Рекомендуется ограничить доступ к панели управления только доверенным IP-адресам, использовать двухфакторную аутентификацию и регулярно проверять логи на предмет подозрительных запросов к API удаления языков, а также к параметру "p" в "admin.php". Также стоит рассмотреть миграцию на альтернативную CMS, которая продолжает получать обновления безопасности.

Отсутствие патчей для Quick.CMS в очередной раз привлекает внимание к проблеме поддержки программного обеспечения с истекшим сроком поддержки или когда разработчик игнорирует уязвимости. Пользователям таких систем следует внимательно оценивать риски и полагаться на компенсирующие механизмы защиты, а не на обещания низкой вероятности эксплуатации.

Ссылки

Комментарии: 0