PT-2026-66846 · Redaxo · Redaxo
CVE-2026-53599
·
Publicado
2026-07-31
·
Atualizado
2026-07-31
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
REDAXO versões 5.18.2 through 5.21.0
Description
Um usuário autenticado do backend com permissões de
media[upload] pode fazer o upload de um arquivo poliglota JPEG/PHP (um arquivo que é válido tanto como uma imagem JPEG quanto como um script PHP) utilizando um nome de arquivo com múltiplas extensões, como shell.php.any.jpg. Isso ocorre porque a função rex mediapool::isAllowedExtension() em redaxo/src/addons/mediapool/lib/mediapool.php não consegue identificar corretamente extensões bloqueadas quando estas aparecem como segmentos não terminais em uma cadeia de três ou mais extensões.Em servidores web configurados com manipuladores PHP de múltiplas extensões (como aqueles que utilizam
AddHandler ou regex FilesMatch sem âncora), o arquivo enviado pode ser solicitado a partir do diretório público media/, permitindo que o invasor execute código PHP arbitrário como o usuário do servidor web.Recommendations
Atualize o REDAXO para a versão 5.21.1.
Como mitigação temporária, restrinja o uso da permissão
media[upload] apenas a usuários confiáveis ou garanta que o servidor web esteja configurado para executar arquivos PHP apenas se terminarem estritamente com uma extensão PHP.Exploit
Correção
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Redaxo