PT-2026-39402 · Unknown · Yii Framework
CVSS v3.1
7.4
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Yii 2 versões anteriores a 2.0.55
Description
Uma lógica defeituosa no método central de renderização de vistas
View::renderPhpFile() leva à Inclusão Local de Arquivos (Local File Inclusion). A função executa extract($ params , EXTR OVERWRITE) antes da instrução require utilizada para carregar o arquivo de vista. Consequentemente, uma chave file controlada pelo chamador dentro do array $params pode sobrescrever a variável local interna que determina qual arquivo será incluído. Isso pode resultar na revelação de informações ou Execução Remota de Código (RCE) caso um atacante consiga gravar arquivos PHP no sistema através de uma primitiva separada.Recommendations
Atualizar para a versão 2.0.55.
Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Yii Framework