
استغلال إثبات المفهوم بلغة بايثون لـ Bludit 3.9.2 لتنفيذ تعليمات برمجية عن بُعد عبر اجتياز الدليل في رفع الصور، مما يتيح حقن حمولة PHP لتحقيق تنفيذ تعليمات برمجية عشوائية.
هذا هو إثبات المفهوم (PoC) بلغة بايثون لثغرة اجتياز الدليل ورفع ملفات الصور في بلوديت.
CVE-2019-16113 يسمح إصدار بلوديت 3.9.2 بتنفيذ تعليمات برمجية عن بعد عبر الملف bl-kernel/ajax/upload-images.php وذلك لأنه يمكن إدخال كود PHP باسم ملف .jpg (أو .png)، ثم يمكن لهذا الكود PHP كتابة كود PHP آخر إلى مسار ../.
الإسناد الأصلي: christasa - الكشف الأولي sinn3r - وحدة Metasploit