CVE-2023-4197
Dolibarr ERP CRM (<= 18.0.1) Unzureichende Eingabebereinigung Authentifiziertes RCE
- Veröffentlicht
- 01.11.2023
- Aktualisiert
- 05.09.2024
- CNA zuweisen
- STAR_Labs
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 98,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine unsachgemäße Eingabevalidierung in Dolibarr ERP CRM <= v18.0.1 entfernt beim Erstellen einer Website bestimmten PHP-Code nicht aus benutzergelieferten Eingaben, sodass ein Angreifer beliebigen PHP-Code injizieren und ausführen kann.
Quellen
1- CVE-2023-4197Exploit
Dies ist ein einfaches Skript von CVE-2023-4197, das seither ein wenig modifiziert wurde, da es beim ersten Mal mit der broadlight-Maschine von HTB nicht funktionierte, was bedeutet, dass wir das Skript ein wenig anpassen und es dann so verwenden müssen, wie es die Dokumentation beschreibt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.