Início
Tendências
Vulnerabilidades
Notícias
Pesquisadores
Por que dbugs?

Hadi Mene

#25888de 53,635
9.8CVSS total
Vulnerabilidades · 1
PT-2022-25541
9.8
2022-11-09
Unknown · Roxy Fileman · CVE-2022-40797
**Nome do software vulnerável e versões afetadas** Roxy Fileman versão 1.4.6 **Descrição** A vulnerabilidade permite a execução remota de código por meio do upload de um arquivo .phar. Isso ocorre porque o valor padrão de FORBIDDEN UPLOADS no arquivo conf.json bloqueia apenas arquivos .php, .php4 e .php5. Em algumas configurações de servidor web, acessar qualquer arquivo .phar invoca o interpretador PHP. **Recomendações** Para o Roxy Fileman versão 1.4.6, considere atualizar o valor de FORBIDDEN UPLOADS no conf.json para incluir arquivos .phar, a fim de impedir a execução remota de código por meio de uploads de arquivos .phar. Como solução temporária, restrinja o acesso a arquivos .phar para minimizar o risco de exploração.