
CVE-2023-46694の概念実証エクスプロイト: Vtenext 21.02 Ckeditorファイルマネージャーにおける任意のファイルアップロードを介した認証済みリモートコード実行。
発見者: Federico Zambito(Innovery所属)
Vtenext 21.02 では、認証された攻撃者が任意のファイルをアップロードでき、リモートコード実行が可能になります。この脆弱性は、Ckeditor ファイルマネージャー機能にアクセスする際に、アプリケーションが適切な認証制御を適用していないことに起因します。
発見日: 2023年4月11日
2023年7月5日 - ベンダーにメールで連絡(1回目)
2023年7月11日 - ベンダーにレポートを送信
2023年10月25日 - CVE-2023-46694 が発行
2023年11月17日 - ベンダーに再度連絡するも応答なし
2024年3月1日 - 公開開示