PT-2020-12129 · Chadha · Chadha Phpkb Standard Multi-Language
CVE-2020-10459
·
Publicado
2020-03-12
·
Atualizado
2022-10-06
CVSS v2.0
4.0
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:N/A:N |
Nome do software vulnerável e versões afetadas
Chadha PHPKB Standard Multi-Language versão 9
Descrição
A vulnerabilidade permite que invasores listem arquivos armazenados no servidor web explorando uma vulnerabilidade de traversal de caminho no arquivo admin/assetmanager/assetmanager.php, especificamente por meio do parâmetro
inpCurrFolder em uma solicitação POST. Isso é possível usando uma sequência de dois pontos e barra (../) para percorrer o diretório.Recomendações
Para o Chadha PHPKB Standard Multi-Language versão 9, como solução temporária, considere restringir o acesso ao arquivo admin/assetmanager/assetmanager.php até que um patch esteja disponível. Além disso, restrinja o uso do parâmetro
inpCurrFolder para impedir ataques de traversal de diretório.Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Chadha Phpkb Standard Multi-Language