PT-2022-25826 · Unknown · Qmpass/Leadshop
CVE-2022-4136
·
Publicado
2022-11-24
·
Atualizado
2022-11-30
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L |
Nome do software vulnerável e versões afetadas
qmpass/leadshop versão 1.4.15
Descrição
A vulnerabilidade permite que um invasor controle o host alvo chamando qualquer função no arquivo leadshop.php via método GET, o que pode levar à execução remota de código (RCE). Isso permite que um invasor acesse, baixe, crie ou exclua arquivos no servidor, possibilitando o download de um trojan PHP ou a interrupção dos serviços normais. Mais de dez endereços IP estariam utilizando este serviço.
Recomendações
Para a versão 1.4.15 do qmpass/leadshop, considere restringir o acesso ao arquivo leadshop.php para minimizar o risco de exploração até que um patch esteja disponível. Como solução temporária, desativar a capacidade de chamar funções via método GET no leadshop.php pode ajudar a mitigar o problema.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Qmpass/Leadshop