CVE-2009-3249
Mehrere Directory-Traversal-Schwachstellen in vtiger CRM 5.0.4 erlauben entfernten Angreifern, beliebige lokale Dateien einzuschließen und auszuführen über...
- Veröffentlicht
- 18.09.2009
- Aktualisiert
- 07.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 18.08.2009
Primäres CVSS
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:P/I:P/A:PNiedrig · nächste 30 Tage
- Perzentil
- 95,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Mehrere Directory-Traversal-Schwachstellen in vtiger CRM 5.0.4 erlauben entfernten Angreifern, beliebige lokale Dateien einzuschließen und auszuführen über ein .. (Punkt Punkt) in (1) dem Parameter module in graph.php; oder (2) dem Parameter module oder (3) dem Parameter file in include/Ajax/CommonAjax.php, erreichbar über modules/Campaigns/CampaignsAjax.php, modules/SalesOrder/SalesOrderAjax.php, modules/System/SystemAjax.php, modules/Products/ProductsAjax.php, modules/uploads/uploadsAjax.php, modules/Dashboard/DashboardAjax.php, modules/Potentials/PotentialsAjax.php, modules/Notes/NotesAjax.php, modules/Faq/FaqAjax.php, modules/Quotes/QuotesAjax.php, modules/Utilities/UtilitiesAjax.php, modules/Calendar/ActivityAjax.php, modules/Calendar/CalendarAjax.php, modules/PurchaseOrder/PurchaseOrderAjax.php, modules/HelpDesk/HelpDeskAjax.php, modules/Invoice/InvoiceAjax.php, modules/Accounts/AccountsAjax.php, modules/Reports/ReportsAjax.php, modules/Contacts/ContactsAjax.php und modules/Portal/PortalAjax.php; und erlauben entfernten authentifizierten Benutzern, beliebige lokale Dateien einzuschließen und auszuführen über ein .. (Punkt Punkt) im Parameter step bei einer Import-Aktion in den Modulen (4) Accounts, (5) Contacts, (6) HelpDesk, (7) Leads, (8) Potentials, (9) Products oder (10) Vendors, erreichbar über index.php und in Zusammenhang mit modules/Import/index.php und mehreren Import.php-Dateien.
Quellen
2USH · php · 18.08.2009
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.