CVE-2019-12185
eLabFTW 1.8.5 ist anfällig für beliebige Datei-Uploads über die Komponente /app/controllers/EntityController.php. Dies kann zu Remote-Codeausführung führen....
- Veröffentlicht
- 19.05.2019
- Aktualisiert
- 04.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 20.05.2019
Primäres CVSS
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:CMittel · nächste 30 Tage
- Perzentil
- 96,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
eLabFTW 1.8.5 ist anfällig für beliebige Datei-Uploads über die Komponente /app/controllers/EntityController.php. Dies kann zu Remote-Codeausführung führen. Ein Angreifer kann ein Benutzerkonto nutzen, um das System mithilfe einer POST-Anfrage vollständig zu kompromittieren. Dadurch können PHP-Dateien in das Web-Root-Verzeichnis geschrieben und Code auf dem entfernten Server ausgeführt werden.
Quellen
3- CVE-2019-12185Exploit
CVE-2019-12185 - eLabFTW 1.8.5 Python3 Exploit POC
Exploit für eLabFTW 1.8.5 (CVE-2019-12185), der beliebige Datei-Uploads und Remote-Code-Ausführung über EntityController ermöglicht. Erzeugt eine PHP-Shell im Uploads-Verzeichnis.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.