CVE-2018-19127
Eine Code-Injection-Schwachstelle in /type.php in PHPCMS 2008 ermöglicht es Angreifern, beliebigen Inhalt in eine Website-Cache-Datei mit einem...
- Veröffentlicht
- 09.11.2018
- Aktualisiert
- 05.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 95,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Code-Injection-Schwachstelle in /type.php in PHPCMS 2008 ermöglicht es Angreifern, beliebigen Inhalt in eine Website-Cache-Datei mit einem kontrollierbaren Dateinamen zu schreiben, was zu beliebiger Codeausführung führt. Der PHP-Code wird über den Parameter template gesendet und zusammen mit der Teilzeichenfolge "<?php function " in eine Datei data/cache_template/*.tpl.php geschrieben.
Quellen
1Proof-of-Concept-Exploit für CVE-2018-19127 in phpcms 2008, der Remote-Code-Ausführung über einen manipulierten Template-Parameter demonstriert, was zum Hochladen einer Webshell führt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.