CVE-2026-100520
Laranode avant 1.2.1 : traversée de répertoire dans le point de terminaison de téléversement du gestionnaire de fichiers
- Publié
- 26 sept. 2026
- Mise à jour
- 26 sept. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 3 oct. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XRésumé
Les versions de Laranode antérieures à 1.2.1 contiennent une vulnérabilité de traversée de chemin dans le point de terminaison POST /filemanager/upload-file qui permet aux utilisateurs authentifiés d'écrire des fichiers arbitraires en dehors de leur répertoire personnel. Les attaquants peuvent fournir des séquences de traversée de répertoire dans le paramètre path pour écrire des fichiers PHP dans les racines web d'autres locataires et exécuter du code en tant que ces locataires.
Sources
Traversée de chemin -> RCE dans Laranode < 1.2.1 (CWE-22). PoC + rédaction d'avis.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.