CVE-2019-13063
No Sahi Pro 8.0.0, um atacante pode enviar uma URL especialmente elaborada para incluir quaisquer arquivos da vítima no sistema por meio do parâmetro script...
- Publicado
- 23 de set. de 2019
- Atualizado
- 4 de ago. de 2024
- Atribuindo CNA
- mitre
- Evidência observada
- 1 de jul. de 2019
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NModerado · próximos 30 dias
- Percentil
- 98,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
No Sahi Pro 8.0.0, um atacante pode enviar uma URL especialmente elaborada para incluir quaisquer arquivos da vítima no sistema por meio do parâmetro script na página Script_view. Isso resultará na divulgação de arquivos (ou seja, na capacidade de extrair qualquer arquivo do aplicativo remoto da vítima). Isso pode ser usado para roubar e obter arquivos de configuração sensíveis e outros arquivos. Isso pode resultar no comprometimento total do aplicativo. O parâmetro script é vulnerável a travessia de diretório e à inclusão local e remota de arquivos.
Fontes
2Ferramenta de prova de conceito para explorar a vulnerabilidade de travessia de diretório e inclusão local de arquivos que reside na aplicação web Sahi-pro CVE-2019-13063
Operat0r · multiple · 1 de jul. de 2019
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.