PT-2025-31204 · Getsimple · Getsimple Cms

CVE-2013-10032

·

Publicado

2025-07-25

·

Atualizado

2025-09-23

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas GetSimpleCMS versão 3.2.1
Descrição Existe uma vulnerabilidade de execução remota de código autenticada na aplicação. O endpoint da API upload.php permite que usuários autenticados façam upload de arquivos arbitrários sem a validação adequada de tipos MIME ou extensões. Um atacante pode contornar restrições baseadas em lista negra fazendo upload de um arquivo .pht contendo código PHP, inserindo código executável dentro da raiz web. Uma requisição manipulada usando um poliglota ou extensão disfarçada permite que o atacante execute o payload acessando o arquivo diretamente via servidor web. O problema deve-se ao uso de uma lista negra para filtrar tipos de arquivo em vez de uma lista branca.
Recomendações Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Correção

RCE

Missing Authentication

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2013-10032

Produtos afetados

Getsimple Cms