PT-2026-6562 · Jizhicms+1 · Jizhicms
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
jizhiCMS versão 1.6.7
Descrição
O software contém um problema de download de arquivos no endpoint de atualização de plugins do administrador. Administradores autenticados podem baixar arquivos arbitrários. Atacantes podem explorar isso enviando solicitações POST manipuladas com parâmetros maliciosos
filepath e download url, acionando downloads de arquivos não autorizados. O endpoint de API vulnerável é '/admin/plugins/update'.Recomendações
Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Correção
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jizhicms