PT-2022-25602 · Unknown · Exam Reviewer Management System

CVE-2022-40878

·

Publicado

2022-09-27

·

Atualizado

2022-09-28

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Exam Reviewer Management System versão 1.0
Descrição
A vulnerabilidade permite que um invasor autenticado faça o upload de um arquivo PHP de web-shell na página de perfil, resultando em execução remota de código (RCE).
Recomendações
Para o Sistema de Gerenciamento de Revisores de Exames versão 1.0, considere desativar o recurso de upload de arquivos na página de perfil como uma solução temporária até que um patch esteja disponível. Restrinja o acesso à página de perfil para minimizar o risco de exploração. Evite usar a página de perfil para fazer upload de arquivos até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-40878

Produtos afetados

Exam Reviewer Management System