CVE-2026-24479
HUSTOJ présente une écriture arbitraire de fichiers (Zip Slip) dans les modules d'importation de problèmes, ce qui conduit à une RCE.
- Publié
- 27 janv. 2026
- Mise à jour
- 27 janv. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 30 avr. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 94,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
HUSTOF est un juge en ligne open source basé sur PHP/C++/MySQL/Linux pour l'entraînement ACM/ICPC et NOIP. Avant la version 26.01.24, les modules problem_import_qduoj.php et problem_import_hoj.php ne parviennent pas à assainir correctement les noms de fichiers dans les archives ZIP téléchargées. Les attaquants peuvent créer un fichier ZIP malveillant contenant des fichiers avec des séquences de traversée de chemin (par exemple, ../../shell.php). Lors de l'extraction par le serveur, cela permet d'écrire des fichiers dans des emplacements arbitraires de la racine web, conduisant à une exécution de code à distance (RCE). La version 26.01.24 contient un correctif pour ce problème.
Sources
2- oxasploitsExploit
Un certain nombre d'exploits et d'outils que j'ai écrits pour des CVE attribuées à Marshall Whittaker/oxagast.
Marshall Whittaker · multiple · 30 avr. 2026
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.