CVE-2019-11231 CRITICAL

Contrôle d’exposition CVE-2019-11231 pour Getsimple Cms

Vérifiez si des actifs publics exposent des signaux Get Simple Getsimple Cms liés à CVE-2019-11231. Sévérité : CRITICAL.

From CVE record to external exposure

An issue was discovered in GetSimple CMS through 3.3.15. insufficient input sanitation in the theme-edit.php file allows upload of files with arbitrary content (PHP code, for example). This vulnerability is triggered by an authenticated user; however, authentication can be bypassed. According to the official documentation for installation step 10, an admin is required to upload all the files, including the .htaccess files, and run a health check. However, what is overlooked is that the Apache HTTP Server by default no longer enables the AllowOverride directive, leading to data/users/admin.xml password exposure. The passwords are hashed but this can be bypassed by starting with the data/other/authorization.xml API key. This allows one to target the session state, since they decided to roll their own implementation. The cookie_name is crafted information that can be leaked from the fron...

Getsimple Cms vulnerability doit être priorisée en reliant le fournisseur et le produit affectés à des actifs réellement exposés sur Internet. ThreatPort se concentre sur la première question des responsables IT et CISOs au budget limité : que voit un observateur externe aujourd’hui, quel est le niveau de gravité, et que faut-il corriger en premier ?

Historique d'exploitation connue

Usage connu par des rançongiciels
Non renseigné
Probabilité d'exploitation EPSS
71.60% (99p)
Score de base CVSS
9.8 (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Divulgué
2019-05-22
Type de faiblesse
CWE-22

Source : catalogue CISA Known Exploited Vulnerabilities et EPSS de FIRST.org.

Ce que ThreatPort vérifie

Identifie les services publics liés à Get Simple Getsimple Cms.
Relie les technologies détectées à CVE-2019-11231, au contexte de sévérité et à la priorité de remédiation.
Vérifie TLS, DNS, headers, panels exposés, endpoints anciens et fingerprints de service depuis l’extérieur.
Produit d’abord une scorecard concise puis des preuves de pentest IA et un reporting PDF.

Le résultat est volontairement pratique : indices de propriété, contexte de risque, pistes de remédiation et preuves répétables partageables avec les équipes techniques ou la direction. Ce n’est pas présenté comme une automatisation magique de conformité ni comme un substitut au jugement humain en sécurité.

Pour cette route, ThreatPort traite l’intention de recherche comme un contexte opérationnel précis plutôt qu’une page générique. Catégorie, audience, technologie, secteur et région sont combinés afin que le visiteur juge rapidement si le scan correspond à son environnement.

Profil de preuves propre à cette route

CVE-2019-11231 affects Get Simple Getsimple Cms, a CWE-22 weakness. Disclosed 2019-05-22. This page exists to answer one question: is anything you own externally reachable and running it.

Actifs que cette page doit prioriser

Domaines et sous-domaines Points de terminaison cloud Portails clients Services API Enregistrements TLS et DNS Contrôles de sécurité e-mail

Signaux à prioriser

Sous-domaines oubliés
Configuration TLS faible
Services de staging ouverts
DMARC non appliqué
Services obsolètes
Technologies liées à des CVE

Que faut-il examiner en premier dans ce contexte ?

Pour les équipes qui utilisent Get Simple Getsimple Cms, la première étape est de valider les actifs accessibles publiquement et réellement liés au métier, plutôt que de produire une liste générique de vulnérabilités.

Sous-domaines oubliés
Configuration TLS faible
Services de staging ouverts
DMARC non appliqué

Liste d’actions

  1. Confirmez si Getsimple Cms est présent sur un domaine, sous-domaine, API ou panneau public.
  2. Priorisez l’exposition CRITICAL seulement si le service affecté est joignable ou critique métier.
  3. Patchez, désactivez, isolez ou placez des contrôles compensatoires devant le service affecté.
  4. Relancez un scan après correction pour capturer une preuve avant/après.

Prochaines corrections selon le contexte

  1. Vérifier la propriété des actifs exposés
  2. Fermer les services publics inutiles
  3. Nettoyer les enregistrements DNS
  4. Réduire les règles d’accès
  5. Relancer le scan des constats fiables

Les preuves utiles dans ce contexte se rattachent généralement à ISO 27001, SOC 2, vendor security reviews. ThreatPort reste prudent : il s’agit de preuves opérationnelles de sécurité, pas d’une certification juridique ni d’une garantie d’acceptation par un auditeur.