CVE-2024-52302
common-user-management: Unbeschränkter Datei-Upload führt zu Remote Code Execution (RCE)
- Veröffentlicht
- 14.11.2024
- Aktualisiert
- 14.11.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 15.04.2025
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 88,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
common-user-management ist eine robuste Spring-Boot-Anwendung mit Benutzerverwaltungsdiensten, die entwickelt wurde, um den Benutzerzugriff dynamisch zu steuern. Es gibt eine kritische Sicherheitslücke im Anwendungsendpunkt /api/v1/customer/profile-picture. Dieser Endpunkt ermöglicht Datei-Uploads ohne ordnungsgemäße Validierung oder Einschränkungen, wodurch Angreifer bösartige Dateien hochladen können, die zu Remote Code Execution (RCE) führen können.
Quellen
3- CVE-2024-52302Exploit
PoC-Exploit für CVE-2024-52302: uneingeschränkter Datei-Upload in der Spring-Boot-App common-user-management, der über den Endpunkt /api/v1/customer/profile-picture zu Remote-Code-Ausführung führt.
Reproduktionsumgebung für CVE-2024-52302, die einen Proof-of-Concept-Exploit bereitstellt, um die Schwachstelle in einer kontrollierten Umgebung zu demonstrieren und zu testen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.