PT-2024-38923 · Feehicms · Feehicms

0Kooo

·

Publicado

2024-08-29

·

Atualizado

2024-09-02

·

CVE-2024-8296

CVSS v2.0

6.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:P
Nome do software vulnerável e versões afetadas:
Versões do FeehiCMS até a 2.1.1
Descrição:
Uma vulnerabilidade crítica afeta a função insert do arquivo /admin/index.php?r=user%2Fcreate. A manipulação do argumento User[avatar] leva a um upload irrestrito. O ataque pode ser iniciado remotamente. A exploração foi divulgada ao público e pode estar em uso. O fornecedor foi contatado antecipadamente sobre essa divulgação, mas não respondeu de forma alguma.
Recomendações:
Para versões do FeehiCMS até 2.1.1, considere desativar a função insert no arquivo /admin/index.php?r=user%2Fcreate para impedir o upload irrestrito até que um patch esteja disponível. Restrinja o acesso ao argumento User[avatar] para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-8296
GHSA-XP68-7G33-F49M

Produtos afetados

Feehicms