PT-2025-38002 · Unknown · Oscommerce
CVE-2009-20006
·
Publicado
2025-09-16
·
Atualizado
2025-09-16
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Versões do osCommerce até e incluindo a 2.2 RC2a
Descrição
As versões do osCommerce até e incluindo a 2.2 RC2a contêm uma falha no utilitário administrativo de gerenciamento de arquivos (
admin/file manager.php). A interface não possui validação de entrada e controle de acesso adequados para o envio e edição de arquivos. Um atacante não autenticado pode enviar um arquivo .php contendo código arbitrário por meio de uma requisição POST manipulada, resultando na execução de código no lado do servidor.Recomendações
As versões do osCommerce anteriores à 2.2 RC2a devem ser atualizadas.
Correção
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Oscommerce