CVE-2023-27372
SPIP avant 4.2.1 permet l'exécution de code à distance via les valeurs de formulaire dans l'espace public, car la sérialisation est mal gérée. Les versions...
- Publié
- 28 févr. 2023
- Mise à jour
- 11 mars 2025
- Attribution de CNA
- mitre
- Preuve observée
- 20 juin 2023
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 100,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
SPIP avant 4.2.1 permet l'exécution de code à distance via les valeurs de formulaire dans l'espace public, car la sérialisation est mal gérée. Les versions corrigées sont 3.2.18, 4.0.10, 4.1.8 et 4.2.1.
Sources
13Ceci est un PoC pour CVE-2023-27372 qui génère un shell entièrement interactif.
- spip-cve-2023-27372-rceExploit
SPIP CVE-2023-27372 Exploit RCE non authentifié (Téléchargement de Web Shell)
Preuve de concept d'exploitation pour l'exécution de code à distance non authentifiée dans SPIP < 4.2.1 via une injection d'objets PHP dans le formulaire de réinitialisation de mot de passe. Fournit un shell interactif avec gestion des jetons CSRF.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.