PT-2022-25826 · Unknown · Qmpass/Leadshop

CVE-2022-4136

·

Publicado

2022-11-24

·

Atualizado

2022-11-30

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L
Nome do software vulnerável e versões afetadas
qmpass/leadshop versão 1.4.15
Descrição
A vulnerabilidade permite que um invasor controle o host alvo chamando qualquer função no arquivo leadshop.php via método GET, o que pode levar à execução remota de código (RCE). Isso permite que um invasor acesse, baixe, crie ou exclua arquivos no servidor, possibilitando o download de um trojan PHP ou a interrupção dos serviços normais. Mais de dez endereços IP estariam utilizando este serviço.
Recomendações
Para a versão 1.4.15 do qmpass/leadshop, considere restringir o acesso ao arquivo leadshop.php para minimizar o risco de exploração até que um patch esteja disponível. Como solução temporária, desativar a capacidade de chamar funções via método GET no leadshop.php pode ajudar a mitigar o problema.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-4136

Produtos afetados

Qmpass/Leadshop