CVE-2019-16113
Bludit versión 3.9.2 permite la ejecución remota de código mediante bl-kernel/ajax/upload-images.php porque el código PHP se puede acceder con un nombre de...
- Publicado
- 8 sept 2019
- Actualizado
- 5 ago 2024
- Asignación de CNA
- mitre
- Evidencia observada
- 20 nov 2019
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 99,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Bludit versión 3.9.2 permite la ejecución remota de código mediante bl-kernel/ajax/upload-images.php porque el código PHP se puede acceder con un nombre de archivo .jpg, y luego este código PHP puede escribir otro código PHP en un ../nombre de ruta.
Fuentes
12Bludit >= 3.9.2 - RCE autenticado (CVE-2019-16113)
- CVE-2019-16113Exploit
Bludit 3.9.2 - Ejecución remota de comandos - CVE-2019-16113
Exploit de prueba de concepto en Python para ejecución remota de código en Bludit 3.9.2 a través de directory traversal en la subida de imágenes, lo que permite la inyección de carga útil PHP para lograr ejecución arbitraria de código.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.