PT-2021-14497 · Grav · Grav Admin Plugin

·

CVE-2021-21425

·

Publicado

2021-04-07

·

Atualizado

2022-10-24

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Plugin Grav Admin, versões 1.10.7 e anteriores
Descrição
A vulnerabilidade permite que um usuário não autenticado execute determinados métodos do controlador de administrador sem credenciais, resultando na criação ou modificação arbitrária de arquivos YAML. Isso pode levar a alterações na configuração, como a modificação de informações do site ou de tarefas do agendador. Um invasor pode explorar isso para alterar partes da página da web, sequestrar uma conta de administrador ou executar comandos do sistema operacional no contexto do usuário do servidor web.
Recomendações
Para as versões 1.10.7 e anteriores, atualize para a versão 1.10.8 para resolver o problema.
Como solução alternativa temporária, considere bloquear o acesso ao caminho “/admin” de fontes não confiáveis para minimizar o risco de exploração.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-21425
GHSA-6F53-6QGV-39PJ

Produtos afetados

Grav Admin Plugin