Alert!

CMS: Updates stopfen Sicherheitslecks in Progress Sitefinity

Im CMS Sitefinity von Progress haben die Entwickler zwei als hochriskant eingestufte SicherheitslĂĽcken entdeckt. Updates dichten sie ab.

In Pocket speichern vorlesen Druckansicht
Webbrowser auf einem Laptop brennt

(Bild: Bild erstellt mit KI in Bing Designer durch heise online / dmk)

Lesezeit: 2 Min.
Von

In dem Content Management System (CMS) Sitefinity von Progress klaffen zwei SicherheitslĂĽcken. Die Entwickler haben sie als hohes Risiko eingestuft. Admins sollten zĂĽgig die bereitstehenden Aktualisierungen herunterladen und installieren.

Laut der Sicherheitsmitteilung von Progress führt eine unzureichende Filterung von Eingaben während der Webseitenerstellung im CMS-Backend zu einer Cross-Site-Scripting-Schwachstelle (CVE-2024-11626, CVSS 8.4, Risiko "hoch"). Zudem können unbefugt Informationen abfließen, die sich in Fehlermeldungen des CMS finden (CVE-2024-11625, CVSS 7.7, hoch). Wie diese Schwachstellen genau aussehen oder wie bösartige Akteure sie missbrauchen können, beschreibt Progress jedoch nicht.

Betroffen sind die Sitefinity-Versionen von 4.0 bis 14.4.8142, 15.0.8200 bis 15.0.8229, 15.1.8300 bis 15.1.8327 und 15.2.8400 bis einschlieĂźlich 15.2.8421. FĂĽr unterstĂĽtzte Versionen von Sitefinity schlieĂźen die Updates auf Version 14.4 8143, 15.0 8230, 15.1 8328 und 15.2 8422 die SicherheitslĂĽcken.

Die jüngste Fassung hingegen ist Progress Sitefinity 15.2 8423, erklärt der Hersteller. Nutzer von nicht mehr unterstützten Versionen sollten ihre Instanzen auf diese Version aktualisieren, empfiehlt Progress. Für die Aktualisierung stellt Progress zudem eine eigene Anleitung bereit, die auch Informationen zum Update der Cloud-Versionen enthält.

Das Portfolio von Progress ist sehr umfangreich. Dadurch finden sich immer wieder auch Produkte, bei denen Sicherheitslücken in freier Wildbahn angegriffen werden. Am bekanntesten ist dafür etwa Progress MoveIt Transfer. Die Cybergang Cl0p hatte durch Schwachstellen darin vielen namhaften Unternehmen Daten gestohlen und sie damit erpresst. Mitte November hatten sich bösartige Akteure eine Codeschmuggel-Lücke im Loadbalancer Progress Kemp Loadmaster attackiert.

(dmk)