PT-2025-51962 · Ulicms · Ulicms
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
UliCMS versão 2023.1-sniffing-vicuna
Descrição
O software apresenta uma vulnerabilidade de execução remota de código que permite que atacantes autenticados façam upload de arquivos PHP com a extensão
.phar durante o upload de avatares de perfil. Os atacantes podem executar código acessando o arquivo carregado, o que possibilita a execução de comandos do sistema por meio de uploads de avatar maliciosos.Recomendações
Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Como medida temporária, restrinja os tipos de arquivo permitidos para uploads de avatar para impedir o upload de arquivos
.phar.Exploit
Correção
RCE
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ulicms