PT-2020-6128 · Chadha+2 · Chadha Phpkb+2

CVE-2020-11579

·

Publicado

2020-07-28

·

Atualizado

2023-02-03

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
Chadha PHPKB versão 9.0 Enterprise Edition
Descrição
O problema está relacionado à validação insuficiente de entradas no software Chadha PHPKB. Isso permite que um invasor remoto não autenticado divulgue arquivos locais em hosts que executam versões do PHP anteriores à 7.2.16 ou em hosts onde a opção ALLOW LOCAL DATA INFILE do MySQL está habilitada. O componente vulnerável é o arquivo installer/test-connection.php, que faz parte do processo de instalação.
Recomendações
Para o Chadha PHPKB versão 9.0 Enterprise Edition, considere desativar o arquivo installer/test-connection.php até que um patch esteja disponível para impedir a exploração. Além disso, restrinja o acesso à opção ALLOW LOCAL DATA INFILE do MySQL para minimizar o risco de divulgação não autorizada de dados. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Information Disclosure

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-03128
CVE-2020-11579

Produtos afetados

Chadha Phpkb
Mysql Server
Php