PT-2020-12127 · Chadha · Chadha Phpkb Standard Multi-Language
CVE-2020-10457
·
Publicado
2020-03-12
·
Atualizado
2022-10-06
CVSS v2.0
4.0
Média
| Vetor | AV:N/AC:L/Au:S/C:N/I:P/A:N |
Nome do software vulnerável e versões afetadas
Chadha PHPKB Standard Multi-Language versão 9
Descrição
A vulnerabilidade permite que invasores renomeiem qualquer arquivo no servidor web explorando uma vulnerabilidade de traversal de caminho. Isso é feito usando uma sequência de dois pontos e barra (../) através dos parâmetros
imgName e imgUrl na solicitação POST. O parâmetro imgName é usado para o novo nome, e o parâmetro imgUrl é usado para o arquivo atual a ser renomeado.Recomendações
Para o Chadha PHPKB Standard Multi-Language versão 9, considere validar e sanitizar os parâmetros
imgName e imgUrl para prevenir ataques de traversal de caminho. Como solução temporária, restrinja o acesso ao script admin/imagepaster/image-renaming.php para minimizar o risco de exploração.Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Chadha Phpkb Standard Multi-Language