PT-2025-38002 · Unknown · Oscommerce

CVE-2009-20006

·

Publicado

2025-09-16

·

Atualizado

2025-09-16

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Versões do osCommerce até e incluindo a 2.2 RC2a
Descrição As versões do osCommerce até e incluindo a 2.2 RC2a contêm uma falha no utilitário administrativo de gerenciamento de arquivos (admin/file manager.php). A interface não possui validação de entrada e controle de acesso adequados para o envio e edição de arquivos. Um atacante não autenticado pode enviar um arquivo .php contendo código arbitrário por meio de uma requisição POST manipulada, resultando na execução de código no lado do servidor.
Recomendações As versões do osCommerce anteriores à 2.2 RC2a devem ser atualizadas.

Correção

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2009-20006

Produtos afetados

Oscommerce