CVE-2023-4220
Chamilo LMS: Nicht authentifizierte Remote-Codeausführung über große Upload-Dateien
- Veröffentlicht
- 28.11.2023
- Aktualisiert
- 02.08.2024
- CNA zuweisen
- STAR_Labs
- Beweise beobachtet
- 18.03.2025
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Uneingeschränkter Datei-Upload in der Big-File-Upload-Funktion unter `/main/inc/lib/javascript/bigupload/inc/bigUpload.php` in Chamilo LMS <= v1.11.24 ermöglicht nicht authentifizierten Angreifern, gespeicherte Cross-Site-Scripting-Angriffe durchzuführen und über das Hochladen einer Web-Shell Remote-Codeausführung zu erlangen.
Quellen
28Refurbish Chamilo LMS CVE-2023-4220 Exploit in Bash geschrieben
Dies ist ein in Python geschriebenes Skript, das die Ausnutzung der Sicherheitslücke der LMS-Software Chamilo ermöglicht, die in CVE-2023-4220 beschrieben wird.
- CVE-2023-4220Exploit
RCE Chamilo 1.11.24
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.