CVE-2024-46987
Recorrido de ruta arbitrario en Camaleon CMS
- Publicado
- 18 sept 2024
- Actualizado
- 17 abr 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 30 abr 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:NModerado · próximos 30 días
- Percentil
- 96,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Camaleon CMS es un sistema de gestión de contenido dinámico y avanzado basado en Ruby on Rails. Una vulnerabilidad de path traversal accesible a través del método download_private_file de MediaController permite a los usuarios autenticados descargar cualquier archivo en el servidor web en el que se ejecuta Camaleon CMS (según los permisos de archivo). Este problema puede provocar una divulgación de información. Este problema se ha solucionado en la versión 2.8.2. Se recomienda a los usuarios que actualicen la versión. No se conocen workarounds para esta vulnerabilidad.
Fuentes
10Exploit creado usando Python
- CVE-2024-46987Exploit
PoC exploit para CVE-2024-46987 — Camaleon CMS recorrido de ruta arbitrario (lectura de archivos)
Este PoC en Python explota CVE-2024-46987, una vulnerabilidad de Path Traversal en Camaleon CMS 2.8.0 < 2.8.2 (funciona en 2.9.0). Permite a usuarios autenticados leer archivos sensibles del servidor a través de MediaController. Diseñado únicamente para auditorías de seguridad autorizadas e investigación educativa.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.