CVE-2019-18873
FUDForum 3.0.9 est vulnérable à un XSS stocké via l'en-tête HTTP User-Agent. Cela peut entraîner une exécution de code à distance. Un attaquant peut...
- Publié
- 12 nov. 2019
- Mise à jour
- 5 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 13 nov. 2019
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 94,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
FUDForum 3.0.9 est vulnérable à un XSS stocké via l'en-tête HTTP User-Agent. Cela peut entraîner une exécution de code à distance. Un attaquant peut utiliser un compte utilisateur pour compromettre entièrement le système via une requête GET. Lorsque l'administrateur consulte les informations utilisateur sous « User Manager » dans le panneau de contrôle, la charge utile s'exécutera. Cela permettra d'écrire des fichiers PHP dans la racine web et d'exécuter du code sur le serveur distant. Le problème se trouve dans admsession.php et admuser.php.
Sources
2- FUDforum-XSS-RCEExploit
FUDForum 3.0.9 - XSS / Exécution de code à distance (CVE-2019-18873, CVE-2019-18839)
liquidsky · php · 13 nov. 2019
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.