CVE-2024-8517
SPIP Bigup Multipart File Upload OS Command Injection
- Pubblicato
- 6 set 2024
- Aggiornato
- 22 nov 2025
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
SPIP prima delle versioni 4.3.2, 4.2.16 e 4.1.18 è vulnerabile a un problema di injection di comandi. Un attaccante remoto e non autenticato può eseguire comandi arbitrari del sistema operativo inviando una richiesta HTTP di upload di file multipart appositamente predisposta.
Fonti
1Questo exploit Python prende di mira una critica vulnerabilità di Remote Code Execution (RCE) non autenticata nel plugin BigUp di SPIP CMS (≤ 4.3.1, 4.2.15, 4.1.17). Abusa del parametro bigup_retrouver_fichiers, consentendo agli aggressori di eseguire PHP arbitrario tramite le funzionalità di progresso del caricamento, senza autenticazione.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.