PT-2026-71999 · Grav · Grav-Plugin-Api
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Grav API plugin versões anteriores a 1.0.13
Descrição
A falha na aplicação de limites de escopo de chave de API nos portões de super-escopo do
ConfigController permite que chaves com escopo modifiquem a configuração do agendador. Um invasor com uma chave api.config.write com escopo pode injetar comandos arbitrários em scheduler.custom jobs, que são executados via Symfony Process, resultando em execução remota de código.Recomendações
Atualize o Grav API plugin para a versão 1.0.13 ou posterior.
Exploit
Correção
RCE
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Grav-Plugin-Api