CVE-2018-19127
Une vulnérabilité d'injection de code dans /type.php de PHPCMS 2008 permet à des attaquants d'écrire du contenu arbitraire dans un fichier de cache du site...
- Publié
- 9 nov. 2018
- Mise à jour
- 5 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 95,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité d'injection de code dans /type.php de PHPCMS 2008 permet à des attaquants d'écrire du contenu arbitraire dans un fichier de cache du site web avec un nom de fichier contrôlable, conduisant à une exécution de code arbitraire. Le code PHP est envoyé via le paramètre template et est écrit dans un fichier data/cache_template/*.tpl.php avec une sous-chaîne « <?php function ».
Sources
1Preuve de concept d'exploitation pour CVE-2018-19127 dans phpcms 2008, démontrant l'exécution de code à distance via un paramètre de modèle spécialement conçu menant au téléchargement d'un webshell.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.