PT-2024-17473 · Dedecms · Dedecms

Jiashenghe

·

Publicado

2024-12-04

·

Atualizado

2024-12-10

·

CVE-2024-12181

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
DedeCMS versão 5.7.116
Descrição
Foi encontrada uma vulnerabilidade problemática no DedeCMS, afetando uma funcionalidade desconhecida do arquivo /member/uploads add.php do componente SWF File Handler. A manipulação do argumento mediatype leva a um ataque de cross-site scripting. O ataque pode ser lançado remotamente. A exploração foi divulgada ao público e pode estar em uso.
Recomendações
Para o DedeCMS versão 5.7.116, como solução temporária, considere restringir o acesso ao arquivo /member/uploads add.php até que um patch esteja disponível. Evite usar o argumento mediatype no componente afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

XSS

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-12181

Produtos afetados

Dedecms