CVE-2023-45158
Una vulnerabilità di iniezione di comandi del sistema operativo esiste in web2py 2.24.1 e versioni precedenti. Quando il prodotto è configurato per...
- Pubblicato
- 16 ott 2023
- Aggiornato
- 18 set 2024
- Assegnazione CNA
- jpcert
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 89,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità di iniezione di comandi del sistema operativo esiste in web2py 2.24.1 e versioni precedenti. Quando il prodotto è configurato per utilizzare notifySendHandler per la registrazione (non la configurazione predefinita), una richiesta web appositamente predisposta può eseguire un comando arbitrario del sistema operativo sul server web utilizzando il prodotto.
Fonti
1Exploit proof-of-concept per CVE-2023-45158, una vulnerabilità di command injection in web2py. Dimostra l'esecuzione di codice remoto tramite richieste HTTP appositamente create, inclusa la creazione di file e payload di reverse shell.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.