PT-2020-6128 · Chadha+2 · Chadha Phpkb+2
CVE-2020-11579
·
Publicado
2020-07-28
·
Atualizado
2023-02-03
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:N/A:N |
Nome do software vulnerável e versões afetadas
Chadha PHPKB versão 9.0 Enterprise Edition
Descrição
O problema está relacionado à validação insuficiente de entradas no software Chadha PHPKB. Isso permite que um invasor remoto não autenticado divulgue arquivos locais em hosts que executam versões do PHP anteriores à 7.2.16 ou em hosts onde a opção ALLOW LOCAL DATA INFILE do MySQL está habilitada. O componente vulnerável é o arquivo installer/test-connection.php, que faz parte do processo de instalação.
Recomendações
Para o Chadha PHPKB versão 9.0 Enterprise Edition, considere desativar o arquivo
installer/test-connection.php até que um patch esteja disponível para impedir a exploração. Além disso, restrinja o acesso à opção ALLOW LOCAL DATA INFILE do MySQL para minimizar o risco de divulgação não autorizada de dados. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
Information Disclosure
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Chadha Phpkb
Mysql Server
Php