PT-2021-19606 · Chamilo · Chamilo

Publicado

2021-04-30

·

Atualizado

2021-05-17

·

CVE-2021-31933

CVSS v3.1

7.2

Alta

VetorAC:L/AV:N/A:H/C:H/I:H/PR:H/S:U/UI:N
**Nome do software vulnerável e versões afetadas:
Versões do Chamilo anteriores à 1.11.14
Descrição:
Existe uma vulnerabilidade de execução remota de código devido à sanitização inadequada de um parâmetro usado para uploads de arquivos e à filtragem inadequada de extensões de arquivo para determinados nomes de arquivo, como .phar ou .pht. Um administrador autenticado remotamente pode fazer upload de um arquivo contendo código PHP arbitrário em diretórios específicos por meio de traversal de diretório em main/inc/lib/fileUpload.lib.php para conseguir a execução de código PHP.
Recomendações:
Para versões anteriores à 1.11.14, atualize para uma versão que inclua a correção para esta vulnerabilidade a fim de impedir a execução remota de código.
Como solução temporária, considere restringir o acesso ao arquivo fileUpload.lib.php ou desativar a funcionalidade de upload de arquivos até que um patch esteja disponível.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-31933

Produtos afetados

Chamilo