PT-2024-39187 · Unknown · Yunke Online School System

Jackieya

+1

·

Publicado

2024-09-11

·

Atualizado

2024-09-12

·

CVE-2024-8707

CVSS v2.0

4.0

Média

VetorAV:N/AC:L/Au:S/C:P/I:N/A:N
Nome do software vulnerável e versões afetadas:
Versões do Yunke Online School System até a 3.0.6
Descrição:
Foi encontrada uma vulnerabilidade no Yunke Online School System, afetando a função downfile do arquivo application/admin/controller/Appadmin.php. A manipulação do argumento url leva a um traversal de caminho. O ataque pode ser iniciado remotamente. A exploração foi divulgada ao público e pode estar em uso.
Recomendações:
Para versões até 3.0.6, como solução temporária, considere desativar a função downfile até que um patch esteja disponível. Restrinja o acesso ao arquivo application/admin/controller/Appadmin.php para minimizar o risco de exploração. Evite usar o argumento url na função afetada até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-8707

Produtos afetados

Yunke Online School System