PT-2024-33014 · Classcms · Classcms
CVE-2024-48180
·
Publicado
2024-10-16
·
Atualizado
2024-10-18
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
ClassCMS versões 4.8 e anteriores
Descrição
A vulnerabilidade permite a inclusão de arquivos no método
nowView em /class/cms/cms.php, o que pode incluir um arquivo enviado para o diretório /class/template para executar código PHP.Recomendações
Para as versões 4.8 e anteriores do ClassCMS, como solução temporária, considere restringir o acesso ao método
nowView em /class/cms/cms.php até que um patch esteja disponível. Evite usar o diretório /class/template para enviar arquivos que possam ser executados como código PHP. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Classcms