CVE-2019-6340
Drupal core - Altamente crítico - Execução remota de código
- Publicado
- 21 de fev. de 2019
- Atualizado
- 21 de out. de 2025
- Atribuindo CNA
- drupal
- Evidência observada
- 23 de fev. de 2019
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
Alguns tipos de campo não sanitizam corretamente os dados de fontes que não sejam formulários no Drupal 8.5.x anterior à 8.5.11 e no Drupal 8.6.x anterior à 8.6.10. Isso pode levar à execução arbitrária de código PHP em alguns casos. Um site só é afetado por isso se uma das seguintes condições for atendida: O site tem o módulo RESTful Web Services (rest) do núcleo do Drupal 8 habilitado e permite solicitações PATCH ou POST, ou o site tem outro módulo de web services habilitado, como JSON:API no Drupal 8, ou Services ou RESTful Web Services no Drupal 7. (Nota: O módulo Services do Drupal 7 em si não requer atualização neste momento, mas você deve aplicar outras atualizações contribuídas associadas a este aviso se o Services estiver em uso.)
Fontes
13Exploit de prova de conceito para a CVE-2019-6340 que visa o módulo de serviços web RESTful do Drupal, com payload RCE baseado em curl e etapas detalhadas de reprodução.
- CVE-2019-6340Exploit
RCE via REST do Drupal8, SA-CORE-2019-003, CVE-2019-6340
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.