CVE-2020-7246
Existe uma vulnerabilidade de execução remota de código (RCE) no qdPM 9.1 e versões anteriores. Um atacante pode enviar um arquivo de código PHP malicioso...
- Publicado
- 21 de jan. de 2020
- Atualizado
- 4 de ago. de 2024
- Atribuindo CNA
- mitre
- Evidência observada
- 23 de jan. de 2020
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Existe uma vulnerabilidade de execução remota de código (RCE) no qdPM 9.1 e versões anteriores. Um atacante pode enviar um arquivo de código PHP malicioso por meio da funcionalidade de foto de perfil, aproveitando uma vulnerabilidade de path traversal no recurso de exclusão de foto users['photop_preview'], permitindo contornar a proteção do .htaccess. NOTA: este problema existe devido a uma correção incompleta para o CVE-2015-3884.
Fontes
7- SecAssignmentExploit
Uma imagem Docker vulnerável ao CVE-2020-7246.
- CVE-2020-7246Exploit
Prova de conceito de exploit para CVE-2020-7246, permitindo execução remota de código em versões do qdPM anteriores à 9.1 por meio de requisições HTTP maliciosamente elaboradas.
- CVE-2020-7246Exploit
Ambiente de laboratório e script de exploração para CVE-2020-7246, uma vulnerabilidade de injeção de código PHP no qdPM 9.1. Inclui configuração Docker e exploração baseada em Python2 para execução remota de código autenticada.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.