CVE-2024-11680
ProjectSend Modifica non autenticata della configurazione
- Pubblicato
- 26 nov 2024
- Aggiornato
- 14 lug 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 3 dic 2024
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
CISA noto sfruttato
Questo CVE appare nel catalogo CISA delle vulnerabilità sfruttate note.
Riepilogo
Le versioni di ProjectSend precedenti alla r1720 sono affette da una vulnerabilità di autenticazione impropria. Attaccanti remoti non autenticati possono sfruttare questa falla inviando richieste HTTP appositamente predisposte a options.php, consentendo la modifica non autorizzata della configurazione dell'applicazione. Lo sfruttamento riuscito consente agli attaccanti di creare account, caricare webshell e incorporare JavaScript dannoso.
Fonti
2Questo repository contiene un exploit Proof of Concept (PoC) per CVE-2024-11680, una vulnerabilità critica in ProjectSend r1605 e versioni precedenti. L'exploit prende di mira una falla di autenticazione impropria dovuta a problemi di errata configurazione dei privilegi.
- CVE-2024-11680Exploit
Questo repository contiene un exploit proof-of-concept (PoC) per CVE-2024-11680, una vulnerabilità critica in ProjectSend r1605 e versioni precedenti. L'exploit è mirato a un'autenticazione errata a causa di problemi con impostazioni dei privilegi errate e injection di comandi.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.