PT-2024-39890 · 07Flycrm+1 · 07Flycrm+1
Chenzijie0619
·
Publicado
2024-10-11
·
Atualizado
2025-07-30
·
CVE-2024-9855
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
07FLYCMS versão 1.3.8
07FLY-CMS versão 1.3.8
07FlyCRM versão 1.3.8
Descrição
Foi encontrada uma falha crítica na função
uploadFile do componente Module Plug-In Handler, localizado no arquivo /admin/SysModule/upload/ajaxmodel/upload/uploadfilepath/sysmodule 1. A manipulação do argumento file leva a um upload sem restrições. Esta falha pode ser explorada remotamente.Recomendações
Para o 07FLYCMS versão 1.3.8, considere desativar a função
uploadFile até que um patch esteja disponível.Para o 07FLY-CMS versão 1.3.8, restrinja o acesso ao arquivo
/admin/SysModule/upload/ajaxmodel/upload/uploadfilepath/sysmodule 1 para minimizar o risco de exploração.Para o 07FlyCRM versão 1.3.8, evite usar o argumento
file na função afetada até que o problema seja resolvido.No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
07Flycms
07Flycrm