CVE-2024-46986
Escrita arbitrária de arquivos levando a RCE no Camaleon CMS
- Publicado
- 18 de set. de 2024
- Atualizado
- 17 de abr. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 5 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 98,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Camaleon CMS é um sistema de gerenciamento de conteúdo dinâmico e avançado baseado em Ruby on Rails. Uma vulnerabilidade de gravação arbitrária de arquivos, acessível por meio do método upload do MediaController, permite que usuários autenticados gravem arquivos arbitrários em qualquer local do servidor web onde o Camaleon CMS está em execução (dependendo das permissões do sistema de arquivos subjacente). Por exemplo, isso pode levar a uma execução remota de código adiada caso um atacante consiga gravar um arquivo Ruby na subpasta config/initializers/ da aplicação Ruby on Rails. Este problema foi corrigido na versão de lançamento 2.8.2. Os usuários são aconselhados a atualizar. Não há soluções alternativas conhecidas para esta vulnerabilidade.
Fontes
1- CVE-2024-46986Exploit
Exploit Python automatizado para a vulnerabilidade de upload arbitrário de arquivos no Camaleon CMS (CVE-2024-46986). Suporta payloads de reverse shell e execução de comandos para execução remota de código autenticada.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.