PT-2020-15905 · Mara · Mara Cms

CVE-2020-25042

·

Publicado

2020-09-03

·

Atualizado

2022-12-03

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Mara CMS versão 7.5
Descrição
Existe uma falha que permite o upload arbitrário de arquivos. Para explorar essa falha, um invasor precisa de uma sessão autenticada válida e deve enviar uma solicitação “codebase/dir.php?type=filenew” para fazer o upload de código PHP para “codebase/handler.php”.
Recomendações
Para o Mara CMS versão 7.5, considere restringir o acesso ao endpoint “codebase/dir.php” para impedir uploads não autorizados de arquivos até que uma correção esteja disponível. Como solução temporária, restrinja o parâmetro type no endpoint “codebase/dir.php” para impedir que ele seja definido como “filenew” e o upload de código PHP malicioso.

Exploit

Correção

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-25042

Produtos afetados

Mara Cms