PT-2025-30585 · Unknown · Oscommerce Online Merchant

CVE-2018-25114

·

Publicado

2025-07-23

·

Atualizado

2025-07-23

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas osCommerce Online Merchant versão 2.3.4.1
Descrição Existe uma vulnerabilidade de execução remota de código devido a uma configuração padrão insegura e à ausência de autenticação no fluxo do instalador. O diretório /install/ permanece acessível após a instalação. Um atacante não autenticado pode invocar install 4.php, enviar dados POST manipulados e injetar código PHP arbitrário no arquivo configure.php. Quando a aplicação inclui este arquivo, o payload injetado é executado, resultando no comprometimento total do servidor.
Recomendações Versões anteriores à 2.3.4.1 são afetadas. Remova o diretório /install/ após a instalação para prevenir acesso não autorizado ao install 4.php. Garanta que mecanismos de autenticação adequados sejam implementados no fluxo do instalador.

Correção

RCE

Unrestricted File Upload

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2018-25114

Produtos afetados

Oscommerce Online Merchant