PT-2021-11840 · Batflat · Batflat
Mari0X00
·
Publicado
2021-02-15
·
Atualizado
2024-08-04
·
CVE-2020-35734
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
**Nome do software vulnerável e versões afetadas:
Batflat versão 1.3.6
Descrição:
A vulnerabilidade permite que um usuário autenticado realize injeção de código e, consequentemente, execução remota de código, por meio dos campos de entrada da guia “Usuários”. Para explorar essa vulnerabilidade, é necessário fazer login no painel de administração e editar os dados de um usuário arbitrário, como
username ou displayed name. Esta vulnerabilidade afeta apenas produtos que não são mais suportados pelo mantenedor.Recomendações:
Para a versão 1.3.6, como solução temporária, considere restringir o acesso à guia Usuários no painel de administração até que uma solução seja encontrada; no entanto, como o produto não é mais suportado, essa pode ser a única medida de mitigação disponível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Batflat