CVE-2024-46987
Path traversal arbitrario in Camaleon CMS
- Pubblicato
- 18 set 2024
- Aggiornato
- 17 apr 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 30 apr 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:NModerato · prossimi 30 giorni
- Percentile
- 96,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Camaleon CMS è un sistema di gestione dei contenuti dinamico e avanzato basato su Ruby on Rails. Una vulnerabilità di path traversal accessibile tramite il metodo download_private_file di MediaController consente agli utenti autenticati di scaricare qualsiasi file dal server web su cui Camaleon CMS è in esecuzione (a seconda dei permessi dei file). Questo problema può portare alla divulgazione di informazioni. Il problema è stato risolto nella versione 2.8.2. Si consiglia agli utenti di aggiornare. Non sono note soluzioni alternative per questa vulnerabilità.
Fonti
10Exploit creato con Python
- CVE-2024-46987Exploit
PoC exploit per CVE-2024-46987 — Camaleon CMS: attraversamento arbitrario del percorso (lettura di file)
Questo PoC Python sfrutta CVE-2024-46987, un bug di Path Traversal in Camaleon CMS 2.8.0 < 2.8.2 (funziona su 2.9.0). Permette agli utenti autenticati di leggere file sensibili del server tramite MediaController. Inteso solo per audit di sicurezza autorizzati e ricerca educativa.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.