CVE-2025-34100
BuilderEngine 3.5.0 RCE via téléversement arbitraire de fichiers sans authentification
- Publié
- 10 juil. 2025
- Mise à jour
- 7 avr. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 88,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité de téléversement de fichier sans restriction existe dans BuilderEngine 3.5.0 via l'intégration du gestionnaire de fichiers elFinder 2.0 et son utilisation du plugin jQuery File Upload. Le plugin ne parvient pas à valider ou à restreindre correctement les types de fichiers ou les emplacements lors des opérations de téléversement, permettant à un attaquant de téléverser un fichier .php malveillant puis d'exécuter du code PHP arbitraire sur le serveur dans le contexte du processus du serveur web. Bien que la vulnérabilité racine se situe dans le composant jQuery File Upload, l'intégration inappropriée de BuilderEngine et l'absence de contrôles d'accès exposent cette fonctionnalité aux utilisateurs non authentifiés, entraînant une exécution complète de code à distance.
Sources
2Serveur web de démonstration
CVE-2025-34100 test
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.