PT-2021-20331 · Dolibarr · Dolibarr

Nick Decker

·

Publicado

2021-11-10

·

Atualizado

2025-04-03

·

CVE-2021-33816

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
**Nome do software vulnerável e versões afetadas:
Dolibarr versão 13.0.2
Descrição:
O módulo de criação de sites do Dolibarr permite a execução remota de código PHP devido a um mecanismo de proteção incompleto. Especificamente, embora as funções system, exec e shell exec sejam bloqueadas, as crases (backticks) não são bloqueadas, possibilitando essa exploração.
Recomendações:
Para a versão 13.0.2 do Dolibarr, considere desativar o módulo de criação de sites até que um patch esteja disponível para impedir a execução remota de código PHP. Restrinja o acesso ao módulo para minimizar o risco de exploração. Evite usar backticks no módulo afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-DOLIBARR-2021-33816
CVE-2021-33816
GHSA-VXR9-P2XW-M8CF

Produtos afetados

Dolibarr