CVE-2025-50881
Das Skript flow/admin/moniteur.php in der Verwaltungswebsite von Use It Flow vor Version 10.0.0 ist anfällig für Remotecodeausführung. Bei der Verarbeitung...
- Veröffentlicht
- 16.03.2026
- Aktualisiert
- 05.07.2026
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 47,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Skript `flow/admin/moniteur.php` in der Verwaltungswebsite von Use It Flow vor Version 10.0.0 ist anfällig für Remotecodeausführung. Bei der Verarbeitung von GET-Anfragen übernimmt das Skript vom Benutzer bereitgestellte Eingaben aus dem URL-Parameter `action`, führt eine unzureichende Validierung durch und bindet diese Eingabe in eine Zeichenkette ein, die anschließend von der Funktion `eval()` ausgeführt wird. Obwohl eine `method_exists()`-Prüfung durchgeführt wird, validiert sie nur den Teil der Benutzereingabe *vor* der ersten Klammer `(`, sodass ein Angreifer nach einer gültigen Methodenaufrufstruktur beliebigen PHP-Code anhängen kann. Eine erfolgreiche Ausnutzung ermöglicht es einem nicht authentifizierten oder nur trivial authentifizierten Angreifer, beliebigen PHP-Code auf dem Server mit den Rechten des Webserver-Prozesses auszuführen.
Quellen
1API SAS Use It Flow RCE
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.