CVE-2018-19135
ClipperCMS 1.3.3 не имеет защиты от CSRF для загрузки файлов через kcfinder (данная функция включена по умолчанию). Это может быть использовано...
- Опубликовано
- 11 нояб. 2018 г.
- Обновлено
- 5 авг. 2024 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 13 нояб. 2018 г.
Первичный CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 86,1 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
ClipperCMS 1.3.3 не имеет защиты от CSRF для загрузки файлов через kcfinder (данная функция включена по умолчанию). Это может быть использовано злоумышленником для выполнения действий от имени администратора (или любого пользователя, имеющего возможность загрузки файлов). С помощью этой уязвимости можно автоматически загружать файлы (по умолчанию разрешены html, pdf, xml, zip и многие другие типы файлов). Файл доступен публично в каталоге "/assets/files".
Источники
1Ameer Pornillos · php · 13 нояб. 2018 г.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.