PT-2021-14497 · Grav · Grav Admin Plugin
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Plugin Grav Admin, versões 1.10.7 e anteriores
Descrição
A vulnerabilidade permite que um usuário não autenticado execute determinados métodos do controlador de administrador sem credenciais, resultando na criação ou modificação arbitrária de arquivos YAML. Isso pode levar a alterações na configuração, como a modificação de informações do site ou de tarefas do agendador. Um invasor pode explorar isso para alterar partes da página da web, sequestrar uma conta de administrador ou executar comandos do sistema operacional no contexto do usuário do servidor web.
Recomendações
Para as versões 1.10.7 e anteriores, atualize para a versão 1.10.8 para resolver o problema.
Como solução alternativa temporária, considere bloquear o acesso ao caminho “/admin” de fontes não confiáveis para minimizar o risco de exploração.
Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Grav Admin Plugin