PT-2024-39931 · Qilecms · Qilecms

Glzjin

·

Publicado

2024-10-12

·

Atualizado

2024-10-15

·

CVE-2024-9907

CVSS v2.0

2.6

Baixa

VetorAV:N/AC:H/Au:N/C:N/I:P/A:N
Nome do software vulnerável e versões afetadas
Versões do QileCMS até a 1.1.3
Descrição
Foi encontrada uma falha no QileCMS, afetando a função sendEmail do arquivo /qilecms/user/controller/Forget.php do componente Verification Code Handler. Isso leva a uma recuperação de senha vulnerável. O ataque pode ser iniciado remotamente, com uma complexidade bastante alta e difícil de ser explorado. A exploração foi divulgada ao público e pode ser utilizada. O fornecedor foi contatado antecipadamente sobre essa divulgação, mas não respondeu de forma alguma.
Recomendações
Para versões do QileCMS até a 1.1.3, como solução temporária, considere desativar a função sendEmail até que um patch esteja disponível. Restrinja o acesso ao componente vulnerável Verification Code Handler para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-9907

Produtos afetados

Qilecms