PT-2024-34918 · Unknown · Made I.T. Forms
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Made I.T. Forms de n/a a 2.8.0
Descrição
A vulnerabilidade permite o upload irrestrito de arquivos de tipos perigosos, possibilitando o upload de um web shell para um servidor web. Isso pode levar à execução remota de código (RCE). A vulnerabilidade pode ser explorada sem autenticação, tornando-a um problema de pré-autenticação. Há evidências de uma exploração de RCE de 0 cliques que combina o upload irrestrito de arquivos com ataque de força bruta.
Recomendações
Para as versões do Made I.T. Forms de n/a a 2.8.0, considere desativar o recurso de upload de arquivos até que um patch esteja disponível para impedir o upload de arquivos maliciosos. Restrinja o acesso ao servidor web para minimizar o risco de exploração. Evite usar a versão vulnerável do Made I.T. Forms até que uma versão corrigida seja lançada. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
RCE
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Made I.T. Forms