PT-2024-15488 · Likeshop · Likeshop

·

CVE-2024-0352

·

Publicado

2024-01-09

·

Atualizado

2026-04-13

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Likeshop até 2.5.7.20210311
Descrição
Foi encontrada uma vulnerabilidade crítica na função FileServer::userFormImage do arquivo file server/application/api/controller/File.php, que faz parte do componente HTTP POST Request Handler. A manipulação do argumento file leva ao upload irrestrito. O ataque pode ser iniciado remotamente. A exploração foi divulgada ao público e pode estar em uso.
Recomendações
Para versões até 2.5.7.20210311, como solução temporária, considere desativar a função FileServer::userFormImage até que um patch esteja disponível. Restrinja o acesso ao arquivo file server/application/api/controller/File.php para minimizar o risco de exploração. Evite usar o argumento file no manipulador de solicitações HTTP POST afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-0352

Produtos afetados

Likeshop