CVE-2024-47051
Exécution de code à distance et suppression de fichiers dans les téléversements d'actifs
- Publié
- 26 févr. 2025
- Mise à jour
- 26 févr. 2025
- Attribution de CNA
- Mautic
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 77,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Cet avis traite de deux vulnérabilités de sécurité critiques présentes dans les versions de Mautic antérieures à la 5.2.3. Ces vulnérabilités pourraient être exploitées par des utilisateurs authentifiés. * Exécution de code à distance (RCE) via le téléchargement de fichiers : Une vulnérabilité d'exécution de code à distance a été identifiée dans la fonctionnalité de téléchargement de fichiers. L'application insuffisante des extensions de fichiers autorisées permet à un attaquant de contourner les restrictions et de télécharger des fichiers exécutables, tels que des scripts PHP. * Suppression de fichiers par traversée de chemin (Path Traversal) : Une vulnérabilité de traversée de chemin existe dans le processus de validation des téléchargements. En raison d'une gestion inappropriée des composants de chemin, un utilisateur authentifié peut manipuler le processus de suppression de fichiers pour supprimer des fichiers arbitraires sur le système hôte.
Sources
2Mautic < 5.2.3 RCE authentifiée
Preuve de concept d'exploitation pour CVE-2024-47051, démontrant une vulnérabilité spécifique dans une application web.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.