CVE-2019-5624
Rapid7 Metasploit Framework Attraversamento di Directory nell'Importazione Zip
- Pubblicato
- 30 apr 2019
- Aggiornato
- 17 set 2024
- Assegnazione CNA
- rapid7
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 85,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Rapid7 Metasploit Framework è affetto da un'istanza di CWE-22, Limitazione impropria di un percorso a una directory ristretta ('Path Traversal') nella funzione di importazione Zip di Metasploit. Lo sfruttamento di questa vulnerabilità può consentire a un attaccante di eseguire codice arbitrario in Metasploit al livello di privilegio dell'utente che esegue Metasploit. Questo problema riguarda: Rapid7 Metasploit Framework versione 4.14.0 e versioni precedenti.
Fonti
1Una prova di concetto per la vulnerabilità CVE-2019-5624 di Metasploit (RCE tramite gestione non sicura dei file ZIP di Rubyzip)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.