PT-2026-32680 · Webkul · Krayin Crm
CVSS v3.1
9.9
Crítica
| Vetor | AC:L/AV:N/A:H/C:H/I:H/PR:L/S:C/UI:N |
Nome do Software Vulnerável e Versões Afetadas
Krayin CRM versões 2.2.x e anteriores
Description
Uma falha de upload arbitrário de arquivos autenticado existe no endpoint
/admin/tinymce/upload. Este problema permite que um invasor autenticado faça o upload de um arquivo PHP manipulado, levando à execução remota de código (RCE) e ao potencial comprometimento total do sistema. A falha está associada ao componente de upload do TinyMCE. Aproximadamente 2.700 serviços foram identificados como potencialmente expostos.Recommendations
Restrinja o acesso ao painel de administração para minimizar o risco de exploração.
Mitigue a execução de scripts nos caminhos de upload.
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
RCE
LPE
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Krayin Crm