CVE-2019-13063
Dans Sahi Pro 8.0.0, un attaquant peut envoyer une URL spécialement conçue pour inclure n'importe quel fichier de la victime sur le système via le paramètre...
- Publié
- 23 sept. 2019
- Mise à jour
- 4 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 1 juil. 2019
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NModéré · 30 prochains jours
- Percentile
- 98,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Dans Sahi Pro 8.0.0, un attaquant peut envoyer une URL spécialement conçue pour inclure n'importe quel fichier de la victime sur le système via le paramètre script de la page Script_view. Cela entraînera une divulgation de fichiers (c'est-à-dire la possibilité de récupérer n'importe quel fichier de l'application victime distante). Cela peut être utilisé pour voler et obtenir des fichiers de configuration sensibles et d'autres fichiers. Cela peut entraîner un compromis complet de l'application. Le paramètre script est vulnérable au directory traversal et à l'inclusion de fichiers locaux et distants.
Sources
2Outil de preuve de concept pour exploiter la vulnérabilité de traversée de répertoire et d'inclusion de fichier local qui réside dans l'application web Sahi-pro CVE-2019-13063
Operat0r · multiple · 1 juil. 2019
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.