PT-2024-12284 · Unknown+1 · Zoneminder+1
CVE-2023-31493
·
Publicado
2024-10-15
·
Atualizado
2025-05-27
CVSS v3.1
6.6
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L |
Nome do software vulnerável e versões afetadas
Versões do ZoneMinder até a 1.36.33
Descrição
Existe uma vulnerabilidade de execução remota de código (RCE), permitindo que um invasor crie um novo arquivo de log .php na pasta de idiomas e execute uma carga maliciosa, elevando privilégios para executar quaisquer comandos no sistema remoto. Isso se deve a uma vulnerabilidade de upload arbitrário de arquivos na pasta de idiomas, permitindo que invasores executem código arbitrário por meio do upload de um arquivo PHP malicioso.
Recomendações
Para versões do ZoneMinder até 1.36.33, aplique imediatamente a atualização para a versão mais recente para resolver o problema. Como solução temporária, considere restringir o acesso à pasta de idiomas para minimizar o risco de exploração. Evite usar a pasta de idiomas para fazer upload de arquivos até que o problema seja resolvido.
Exploit
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Zoneminder