PT-2025-11709 · Emlog Pro · Emlog Pro
CVE-2025-29405
·
Publicado
2025-03-19
·
Atualizado
2025-06-12
CVSS v3.1
6.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Versões 2.5.0 a 2.5.* do emlog pro
Descrição
Uma vulnerabilidade de upload arbitrário de arquivos no componente /admin/template.php permite que atacantes executem código arbitrário via upload de um arquivo PHP especialmente criado. A vulnerabilidade é explorada através do endpoint da API "/admin/template.php", onde um atacante pode fazer o upload de um arquivo PHP malicioso, potencialmente levando à execução de código.
Recomendações
Para as versões 2.5.0 a 2.5.* do emlog pro, considere desabilitar o componente /admin/template.php até que um patch esteja disponível para prevenir uploads arbitrários de arquivos. Restrinja o acesso a este componente para minimizar o risco de exploração. Evite utilizar este componente para upload de arquivos até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
RCE
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Emlog Pro