PT-2020-12860 · Sourcefabric · Sourcefabric Newscoop

V-Rico

·

Publicado

2020-05-19

·

Atualizado

2020-05-20

·

CVE-2020-11807

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Sourcefabric Newscoop versão 4.4.7
Descrição
A vulnerabilidade permite que um usuário autenticado execute código PHP arbitrário e, em alguns casos, comandos de terminal em um servidor. Isso é feito através da atualização de um avatar e, em seguida, acessando o arquivo do avatar no caminho “/images/”. O número estimado de dispositivos potencialmente afetados em todo o mundo não está disponível. Não há informações sobre incidentes reais em que essa vulnerabilidade tenha sido explorada.
Recomendações
Para o Sourcefabric Newscoop versão 4.4.7, considere restringir o acesso ao caminho /images/ para impedir a exploração até que uma correção esteja disponível. Como solução temporária, evite usar o recurso de atualização de avatar até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-11807

Produtos afetados

Sourcefabric Newscoop