PT-2024-33043 · Mipjz · Mipjz

·

CVE-2024-48232

·

Publicado

2024-10-25

·

Atualizado

2024-10-30

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
mipjz versão 5.0.5
Descrição
Existe uma vulnerabilidade de falsificação de solicitação do lado do servidor (SSRF) devido ao tratamento inadequado do parâmetro postAddress no método mipPost do arquivo ApiAdminTool.php. Isso permite que um invasor leia arquivos do servidor passando diretamente o valor postAddress para a execução e saída do curl exec.
Recomendações
Para a versão 5.0.5 do mipjz, como solução temporária, considere validar e sanitizar o parâmetro postAddress para impedir o acesso não autorizado aos arquivos do servidor. Restrinja o uso da função curl exec para minimizar o risco de exploração.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-48232

Produtos afetados

Mipjz