PT-2022-3952 · Unknown · Ossn Open Source Social Network
CVE-2022-34965
·
Publicado
2022-07-25
·
Atualizado
2024-08-03
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Open Source Social Network versão 6.3 LTS
Descrição
O problema está relacionado a uma vulnerabilidade de upload arbitrário de arquivos no componente /ossn/administrator/com installer. Essa vulnerabilidade permite que invasores executem código arbitrário por meio de um arquivo PHP malicioso. Observe que o proprietário do projeto acredita que esse comportamento seja intencional, uma vez que permite apenas que administradores autenticados façam upload de arquivos.
Recomendações
Para a versão 6.3 LTS, considere restringir o acesso ao componente /ossn/administrator/com installer para minimizar o risco de exploração. Como solução temporária, considere desativar a funcionalidade de upload de arquivos neste componente até que um patch esteja disponível. Restrinja o acesso ao componente vulnerável apenas a administradores autenticados para reduzir o risco de execução de código arbitrário.
Exploit
Correção
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ossn Open Source Social Network