PT-2021-3232 · Invision · Invision Community
Egix
·
Publicado
2021-06-01
·
Atualizado
2021-06-16
·
CVE-2021-32924
CVSS v2.0
10
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Invision Community (também conhecido como IPS Community Suite) versões anteriores à 4.6.0
Descrição
A vulnerabilidade está relacionada ao método
IPScmsmodulesfrontpages builder::previewBlock, que interage de forma insegura com o método IPS Theme::runProcessFunction, permitindo a injeção de código PHP baseada em eval por um moderador. Isso se deve a um gerenciamento incorreto da geração de código no software IPS Community Suite. A exploração da vulnerabilidade pode permitir que um invasor remoto execute código PHP arbitrário.Recomendações
Para versões anteriores à 4.6.0, atualize para a versão 4.6.0 ou posterior para resolver a vulnerabilidade. Como solução temporária, considere restringir o acesso aos métodos
IPScmsmodulesfrontpages builder::previewBlock e IPS Theme::runProcessFunction para minimizar o risco de exploração.Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Invision Community