PT-2022-3952 · Unknown · Ossn Open Source Social Network

CVE-2022-34965

·

Publicado

2022-07-25

·

Atualizado

2024-08-03

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Open Source Social Network versão 6.3 LTS
Descrição
O problema está relacionado a uma vulnerabilidade de upload arbitrário de arquivos no componente /ossn/administrator/com installer. Essa vulnerabilidade permite que invasores executem código arbitrário por meio de um arquivo PHP malicioso. Observe que o proprietário do projeto acredita que esse comportamento seja intencional, uma vez que permite apenas que administradores autenticados façam upload de arquivos.
Recomendações
Para a versão 6.3 LTS, considere restringir o acesso ao componente /ossn/administrator/com installer para minimizar o risco de exploração. Como solução temporária, considere desativar a funcionalidade de upload de arquivos neste componente até que um patch esteja disponível. Restrinja o acesso ao componente vulnerável apenas a administradores autenticados para reduzir o risco de execução de código arbitrário.

Exploit

Correção

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-04784
CVE-2022-34965

Produtos afetados

Ossn Open Source Social Network