PT-2024-22962 · Unknown · Winter Cms

·

CVE-2024-29686

·

Publicado

2024-03-29

·

Atualizado

2024-08-02

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Winter CMS versão 1.2.3
Descrição
Uma vulnerabilidade de injeção de modelo no lado do servidor (SSTI) permite que um invasor remoto execute código arbitrário por meio de uma carga maliciosa direcionada ao campo CMS Pages e aos componentes Plugin. O fornecedor contesta essa vulnerabilidade, afirmando que a carga maliciosa só poderia ser inserida por um usuário confiável, como o proprietário do servidor ou um desenvolvedor.
Recomendações
Para o Winter CMS versão 1.2.3, como solução temporária, considere restringir o acesso ao campo CMS Pages e aos componentes Plugin para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-29686
GHSA-8R5J-GM3J-CX9C

Produtos afetados

Winter Cms