CVE-2022-23626
Unzureichende Dateiprüfungen in m1k1o/blog
- Veröffentlicht
- 08.02.2022
- Aktualisiert
- 22.04.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 23.05.2022
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 95,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
m1k1o/blog ist ein leichtgewichtiges, selbst gehostetes PHP-Blog im Facebook-Stil. Fehler der Funktionen `imagecreatefrom*` und `image*` wurden nicht ordnungsgemäß geprüft. Obwohl PHP Warnungen ausgab und die Upload-Funktion `false` zurückgab, wurde die ursprüngliche Datei (die eine schädliche Nutzlast enthalten konnte) auf der Festplatte belassen. Benutzern wird empfohlen, so bald wie möglich ein Upgrade durchzuführen. Für dieses Problem gibt es keine bekannten Workarounds.
Quellen
2- cve-2022-23636-pocExploit
Authentifizierter Remote-Codeausführungs-Exploit für m1k1o's Blog v1.3 über unvalidierten Datei-Upload, mit Webshell-Bereitstellung und Reverse-Shell-Funktionen.
Malte V · php · 23.05.2022
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.