PT-2024-39074 · Lmxcms · Lmxcms

Gaorenyusi

·

Publicado

2024-09-07

·

Atualizado

2024-09-09

·

CVE-2024-8523

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas:
Versões do lmxcms até a 1.4
Descrição:
Foi identificada uma falha crítica na função formatData do arquivo /admin.php?m=Acquisi&a=testcj&lid=1, que faz parte do Módulo de Execução de Comandos SQL. A manipulação do argumento data leva à injeção de código. Essa falha pode ser explorada remotamente. A exploração foi divulgada ao público.
Recomendações:
Para versões do lmxcms até a 1.4, como solução temporária, considere desativar a função formatData até que um patch esteja disponível. Restrinja o acesso ao endpoint /admin.php?m=Acquisi&a=testcj&lid=1 para minimizar o risco de exploração. Evite usar o argumento data no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para este problema.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-8523

Produtos afetados

Lmxcms