PT-2026-57036 · Yeswiki+2 · Yeswiki+1
CVE-2026-52777
·
Publicado
2026-07-09
·
Atualizado
2026-09-05
CVSS v4.0
9.4
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
YesWiki versões anteriores a 4.6.6
Description
Um problema de injeção de objetos PHP autenticados existe no componente
BazarImportAction. O problema ocorre porque a função importEntry() em tools/bazar/services/CSVManager.php utiliza a função unserialize() em dados fornecidos pelo usuário sem restringir as classes permitidas. Isso permite que um invasor instancie classes arbitrárias e acione métodos mágicos, como toString e destruct, que podem ser aproveitados via cadeias de gadgets para alcançar a execução remota de código no servidor.O problema é acessível através do endpoint
?BazaR&vue=importer&id typeannonce=<N>. Um invasor pode explorar isso enviando uma requisição especialmente elaborada contendo um payload codificado em base64 no parâmetro importfiche. Como a ação carece de proteção CSRF, um invasor remoto poderia enganar um administrador autenticado para executar essa requisição por meio de um ataque de falsificação cross-site.Recommendations
Atualize o YesWiki para a versão 4.6.6.
Como mitigação temporária, restrinja o acesso à funcionalidade
BazarImportAction ou evite usar o parâmetro importfiche no endpoint afetado até que a atualização seja aplicada.Exploit
Correção
Deserialization of Untrusted Data
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Yeswiki
Yeswiki/Yeswiki