PT-2021-11840 · Batflat · Batflat

Mari0X00

·

Publicado

2021-02-15

·

Atualizado

2024-08-04

·

CVE-2020-35734

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
**Nome do software vulnerável e versões afetadas:
Batflat versão 1.3.6
Descrição:
A vulnerabilidade permite que um usuário autenticado realize injeção de código e, consequentemente, execução remota de código, por meio dos campos de entrada da guia “Usuários”. Para explorar essa vulnerabilidade, é necessário fazer login no painel de administração e editar os dados de um usuário arbitrário, como username ou displayed name. Esta vulnerabilidade afeta apenas produtos que não são mais suportados pelo mantenedor.
Recomendações:
Para a versão 1.3.6, como solução temporária, considere restringir o acesso à guia Usuários no painel de administração até que uma solução seja encontrada; no entanto, como o produto não é mais suportado, essa pode ser a única medida de mitigação disponível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-35734

Produtos afetados

Batflat