CVE-2021-21425
Escrita/Atualização Arbitrária de YAML Não Autenticada leva à Execução de Código
- Publicado
- 7 de abr. de 2021
- Atualizado
- 3 de ago. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 21 de abr. de 2021
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 99,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O Plugin Grav Admin é uma interface de usuário em HTML que fornece uma maneira de configurar o Grav e criar e modificar páginas. Nas versões 1.10.7 e anteriores, um usuário não autenticado pode executar alguns métodos do controlador de administrador sem precisar de nenhuma credencial. A execução de determinados métodos resultará na criação de arquivos YAML arbitrários ou na alteração de conteúdo de arquivos YAML existentes no sistema. A exploração bem-sucedida dessa vulnerabilidade resulta em alterações de configuração, como mudança de informações gerais do site, definição de trabalhos de agendamento personalizados, etc. Devido à natureza da vulnerabilidade, um invasor pode alterar alguma parte da página da web, ou sequestrar uma conta de administrador, ou executar comandos do sistema operacional no contexto do usuário do servidor web. Essa vulnerabilidade é corrigida na versão 1.10.8. Bloquear o acesso ao caminho `/admin` a partir de fontes não confiáveis pode ser aplicado como uma solução alternativa.
Fontes
7- CVE-2021-21425Exploit
Exploit em Python para o CVE-2021-21425 que executa um payload de reverse shell contra um IP alvo, com instruções para configurar um listener netcat.
- cve-2021-21425Exploit
exploit funcional para a antiga vulnerabilidade cve-2021-21425 do grav cms 1.7.10
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.