PT-2020-12060 · Chadha+1 · Chadha Phpkb Standard Multi-Language+1

CVE-2020-10390

·

Publicado

2020-03-12

·

Atualizado

2022-08-19

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Chadha PHPKB Standard Multi-Language versão 9
Descrição
A vulnerabilidade permite que invasores remotos executem código salvando o código a ser executado como o caminho wkhtmltopdf por meio do endpoint admin/save-settings.php. Isso é possível devido a uma vulnerabilidade de injeção de comando do sistema operacional no arquivo export.php, que chama uma função vulnerável de include/functions-article.php.
Recomendações
Para o Chadha PHPKB Standard Multi-Language versão 9, considere desativar a função export.php até que um patch esteja disponível para impedir a execução de código. Restrinja o acesso ao endpoint admin/save-settings.php para minimizar o risco de exploração. Evite usar o caminho wkhtmltopdf nas configurações afetadas até que o problema seja resolvido.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-10390

Produtos afetados

Chadha Phpkb Standard Multi-Language
Wkhtmltopdf