CVE-2020-29254
TikiWiki 21.2 permite que templates sejam editados sem proteção CSRF. Isso poderia permitir que um atacante remoto não autenticado realize um ataque de...
- Publicado
- 11 de dez. de 2020
- Atualizado
- 4 de ago. de 2024
- Atribuindo CNA
- mitre
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 72,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
TikiWiki 21.2 permite que templates sejam editados sem proteção CSRF. Isso poderia permitir que um atacante remoto não autenticado realize um ataque de falsificação de solicitação entre sites (CSRF) e execute ações arbitrárias em um sistema afetado. A vulnerabilidade se deve a proteções CSRF insuficientes na interface de gerenciamento baseada na web do sistema afetado. Um atacante poderia explorar essa vulnerabilidade persuadindo um usuário da interface a seguir um link maliciosamente elaborado. Uma exploração bem-sucedida poderia permitir que o atacante executasse ações arbitrárias em um sistema afetado com os privilégios do usuário. Essas ações incluem permitir que atacantes enviem seu próprio código por meio de um usuário autenticado, resultando em inclusão de arquivo local. Se um usuário autenticado que pode editar templates do TikiWiki visitar um site malicioso, o código do template pode ser editado.
Fontes
1TikiWiki 21.2 permite editar templates sem o uso de uma proteção CSRF.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.