PT-2025-15052 · Zendto · Zendto

CVE-2021-47667

·

Publicado

2025-03-31

·

Atualizado

2025-05-02

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do ZendTo de 5.24-3 até 6.x anteriores a 6.10-7
Descrição Um problema de injeção de comandos do sistema operacional em lib/NSSDropoff.php permite que atacantes remotos não autenticados executem comandos arbitrários por meio de metacaracteres do shell no parâmetro tmp name ao enviar um arquivo via uma requisição POST "/dropoff".
Recomendações Para as versões 5.24-3 até 6.x anteriores a 6.10-7, atualize para a versão 6.10-7 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso ao arquivo lib/NSSDropoff.php ou desativar o parâmetro tmp name no endpoint da API afetado até que uma correção esteja disponível.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00884
CVE-2021-47667

Produtos afetados

Zendto