CVE-2018-6383
Monstra CMS до версии 3.0.4 включительно содержит неполный список «запрещённых типов», который исключает расширения файлов .php (и аналогичные), но не...
- Опубликовано
- 29 янв. 2018 г.
- Обновлено
- 5 авг. 2024 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 4 июн. 2021 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 96,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Monstra CMS до версии 3.0.4 включительно содержит неполный список «запрещённых типов», который исключает расширения файлов .php (и аналогичные), но не исключает расширения .pht или .phar, что позволяет удалённым аутентифицированным администраторам или редакторам выполнять произвольный PHP-код при загрузке файла. Это уязвимость, отличная от CVE-2017-18048.
Источники
2- ExploitsЭксплойт
Вся коллекция эксплойтов, разработанных мной (Hacker5preme)
Ron Jost · php · 4 июн. 2021 г.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.