PT-2024-31602 · Contao · Contao

Usdresponsibledisclosure

·

Publicado

2024-09-17

·

Atualizado

2024-09-25

·

CVE-2024-45398

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas:
Versões do Contao anteriores à 4.13.49
Versões do Contao anteriores à 5.3.15
Versões do Contao anteriores à 5.4.3
Descrição:
O Contao é um CMS de código aberto. Nas versões afetadas, um usuário de back-end com acesso ao gerenciador de arquivos pode fazer upload de arquivos maliciosos e executá-los no servidor. Recomenda-se que os usuários atualizem o software para mitigar o risco de ataques remotos.
Recomendações:
Atualize para o Contao 4.13.49 para resolver o problema.
Atualize para o Contao 5.3.15 para resolver o problema.
Atualize para o Contao 5.4.3 para resolver o problema.
Como solução alternativa temporária, considere configurar seu servidor web para que ele não execute arquivos PHP e outros scripts no diretório de upload de arquivos do Contao.

Exploit

Correção

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-45398
GHSA-VM6R-J788-HJH5

Produtos afetados

Contao