CVE-2024-11680
ProjectSend Modification de configuration non authentifiée
- Publié
- 26 nov. 2024
- Mise à jour
- 14 juil. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 3 déc. 2024
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Les versions de ProjectSend antérieures à r1720 sont affectées par une vulnérabilité d'authentification inappropriée. Des attaquants distants non authentifiés peuvent exploiter cette faille en envoyant des requêtes HTTP forgées à options.php, permettant une modification non autorisée de la configuration de l'application. Une exploitation réussie permet aux attaquants de créer des comptes, de téléverser des webshells et d'injecter du JavaScript malveillant.
Sources
2Ce dépôt contient une preuve de concept (PoC) pour CVE-2024-11680, une vulnérabilité critique dans ProjectSend r1605 et versions antérieures. L'exploit cible un défaut d'authentification incorrecte dû à des problèmes de mauvaise configuration des privilèges.
- CVE-2024-11680Exploit
Ce dépôt contient une preuve de concept (PoC) pour CVE-2024-11680, une vulnérabilité critique dans ProjectSend r1605 et versions antérieures. L'exploit vise une authentification incorrecte due à des problèmes de paramètres de privilèges incorrects et d'injection de commandes.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.