PT-2024-38684 · Douphp · Douphp

Hkey

+1

·

Publicado

2024-08-18

·

Atualizado

2024-08-22

·

CVE-2024-7917

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
DouPHP versão 1.7, lançamento 20220822
Descrição
Foi encontrada uma falha crítica no componente Favicon Handler do DouPHP, afetando alguma funcionalidade desconhecida do arquivo /admin/system.php. A manipulação do argumento site favicon leva a um upload irrestrito. Esta falha pode ser explorada remotamente. A exploração foi divulgada ao público e pode estar em uso.
Recomendações
Como solução temporária, considere desativar o componente Favicon Handler até que um patch esteja disponível. Restrinja o acesso ao arquivo /admin/system.php para minimizar o risco de exploração. Evite usar o argumento site favicon na funcionalidade afetada até que a vulnerabilidade seja resolvida. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-7917

Produtos afetados

Douphp