PT-2024-33043 · Mipjz · Mipjz
CVSS v3.1
4.9
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
mipjz versão 5.0.5
Descrição
Existe uma vulnerabilidade de falsificação de solicitação do lado do servidor (SSRF) devido ao tratamento inadequado do parâmetro
postAddress no método mipPost do arquivo ApiAdminTool.php. Isso permite que um invasor leia arquivos do servidor passando diretamente o valor postAddress para a execução e saída do curl exec.Recomendações
Para a versão 5.0.5 do mipjz, como solução temporária, considere validar e sanitizar o parâmetro
postAddress para impedir o acesso não autorizado aos arquivos do servidor. Restrinja o uso da função curl exec para minimizar o risco de exploração.Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mipjz