CVE-2023-27372
SPIP anterior à versão 4.2.1 permite Execução Remota de Código por meio de valores de formulário na área pública, pois a serialização é manipulada de forma...
- Publicado
- 28 de fev. de 2023
- Atualizado
- 11 de mar. de 2025
- Atribuindo CNA
- mitre
- Evidência observada
- 20 de jun. de 2023
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 100,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
SPIP anterior à versão 4.2.1 permite Execução Remota de Código por meio de valores de formulário na área pública, pois a serialização é manipulada de forma incorreta. As versões corrigidas são 3.2.18, 4.0.10, 4.1.8 e 4.2.1.
Fontes
13Isto é uma PoC para o CVE-2023-27372 que cria um shell totalmente interativo.
- spip-cve-2023-27372-rceExploit
SPIP CVE-2023-27372 Exploit de RCE Não Autenticado (Upload de Web Shell)
Exploit de prova de conceito para execução remota de código não autenticada no SPIP < 4.2.1 via injeção de objeto PHP no formulário de redefinição de senha. Fornece shell interativo com manipulação de token CSRF.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.