PT-2024-31268 · Zzcms · Zzcms

Gkdf1Sh

·

Publicado

2024-09-04

·

Atualizado

2024-09-04

·

CVE-2024-44820

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
ZZCMS versões 2023 e anteriores
Descrição
Existe uma vulnerabilidade de divulgação de informações confidenciais no arquivo eginfo.php, localizado em /3/E bak5.1/upload/. Quando acessado com o parâmetro de consulta phome=ShowPHPInfo, o aplicativo executa a função phpinfo(), expondo informações detalhadas sobre o ambiente PHP, incluindo configuração do servidor, módulos carregados e variáveis de ambiente.
Recomendações
Para as versões 2023 e anteriores do ZZCMS, como solução temporária, considere restringir o acesso ao arquivo eginfo.php e ao parâmetro de consulta phome=ShowPHPInfo até que um patch esteja disponível. Evite usar o parâmetro phome no endpoint afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Information Disclosure

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-44820

Produtos afetados

Zzcms