Польское ПО PAD CMS запретили из-за 9 уязвимостей
Вице-премьер и министр цифровизации Кшиштоф Гавковский издал срочную рекомендацию для государственных учреждений и организаций, использующих ПО PAD CMS.
Как поясняет SpidersWeb, это система управления содержимым, которая возникла в рамках проекта Польской Академии Доступности (Polskiej Akademii Dostępności), и на протяжении многих лет применялась, среди прочего, в сервисах публичной администрации и Бюллетенях публичной информации (BIP).
Причина в серьёзной уязвимости безопасности и отсутствии технической поддержки. Министерство цифровизации рекомендует прекратить использование этого ПО.
Что такое PAD CMS?
PAD CMS (PAD — Polska Akademia Dostępności, CMS – content management system, система управления содержимым) был создан более 10 лет назад как элемент проекта фундации «Widzialni», софинансированной Министерством цифровизации.
Его целью было обеспечить государственные учреждения и неправительственные организации лёгким доступом к бесплатным, соответствующим стандартам WCAG 2.1 интернет-страницам, приспособленным к потребностям пожилых людей и людей с инвалидностью.
Платформа предлагала, среди прочего, 180 готовых шаблонов интернет-сервисов и 90 шаблонов страниц на основе WordPress, а также e-learning курсы в области цифровой доступности.
PAD CMS был доступен в обслуживании для людей с инвалидностью — в том числе слабослышащих и слабовидящих. По этой причине PAD CMS использовался, среди прочего, польским объединением незрячих людей.
PAD CMS был одним из основных инструментов, которые должны были помочь учреждениям выполнять требования цифровой доступности, которые были введены в Польше с 2012 года. Возможность бесплатного использования программного обеспечения по лицензии Creative Commons (CC BY-SA 4.0) и большой ресурс материалов поддержки способствовали тому, что PAD CMS лежит в основе многих страниц BIP — городских ужондов, строительных инспекторатов или средних школ.
Почему теперь это ПО хотят запретить?
Как следует из информации, опубликованной CERT Polska, в ПО обнаружено целых девять серьёзных уязвимостей.
Наиболее опасные из них позволяют передавать собственные файлы и выполнять произвольный код на сервере, менять пароли пользователей или проводить атаки типа SQL Injection.
Проблему усугубляет тот факт, что PAD CMS больше не развивается и не получает обновлений безопасности. Это означает, что ни одна из выявленных угроз не будет устранена.
Эксперты указали, что дальнейшее использование этой системы может отрицательно влиять на общественную безопасность, а также существенный интерес государства
Что дальше?
На практике это значит, что многим учреждениям придётся в срочном порядке перейти на другие решения — например, более безопасные версии WordPress или альтернативные системы CMS с активной поддержкой производителей.
Решение было предварено консультациями с национальными командами реагирования на компьютерные инциденты безопасности (CSIRT NASK, CSIRT GOV и CSIRT MON). Именно они подтвердили риск критических инцидентов в случае дальнейшего использования PAD CMS.
Министерство цифровизации подчёркивает, что решение об отказе от PAD CMS является превентивным шагом, направленным на предотвращение потенциальных кризисов.
Теперь учреждения должны найти и внедрить альтернативы — лучше всего такие, которые обеспечивают регулярные исправления безопасности и соответствие стандартам цифровой доступности.