PT-2024-12284 · Unknown+1 · Zoneminder+1

CVE-2023-31493

·

Publicado

2024-10-15

·

Atualizado

2025-05-27

CVSS v3.1

6.6

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L
Nome do software vulnerável e versões afetadas
Versões do ZoneMinder até a 1.36.33
Descrição
Existe uma vulnerabilidade de execução remota de código (RCE), permitindo que um invasor crie um novo arquivo de log .php na pasta de idiomas e execute uma carga maliciosa, elevando privilégios para executar quaisquer comandos no sistema remoto. Isso se deve a uma vulnerabilidade de upload arbitrário de arquivos na pasta de idiomas, permitindo que invasores executem código arbitrário por meio do upload de um arquivo PHP malicioso.
Recomendações
Para versões do ZoneMinder até 1.36.33, aplique imediatamente a atualização para a versão mais recente para resolver o problema. Como solução temporária, considere restringir o acesso à pasta de idiomas para minimizar o risco de exploração. Evite usar a pasta de idiomas para fazer upload de arquivos até que o problema seja resolvido.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-31493

Produtos afetados

Debian
Zoneminder