Ad

CVE-2026-47232

MEDIUM CVSS 3.1: 4,3
Обновлено 12 августа 2026
PHP
Параметр Значение
CVSS 4,3 (MEDIUM)
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик PHP
Публичный эксплойт Нет

Admidio — это решение для управления пользователями с открытым исходным кодом. До версии 5.0.10 чувствительное действие `mode=export` в `modules/sso/keys.php` экспортирует пакет PKCS#12, содержащий настроенный закрытый ключ и сертификат, но строка проверки CSRF закомментирована. Таким образом, поддельный межсайтовый POST из сеанса администратора может инициировать экспорт закрытого ключа без действительного токена формы.

Версия 5.0.10 содержит исправление.

Показать оригинальное описание (EN)

Admidio is an open-source user management solution. Prior to version 5.0.10, the sensitive `mode=export` action in `modules/sso/keys.php` exports a PKCS#12 bundle containing the configured private key and certificate, but the CSRF validation line is commented out. A forged cross-site POST from an administrator session can therefore trigger private key export without a valid form token. Version 5.0.10 contains a fix.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

admidio:admidio