CVE-2018-7669
Обнаружена проблема в Sitecore Sitecore.NET 8.1 rev. 151207 Hotfix 141178-1 и более поздних версиях. Приложение 'Log Viewer' уязвимо к атаке обхода...
- Опубликовано
- 27 апр. 2018 г.
- Обновлено
- 5 авг. 2024 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 6 авг. 2018 г.
Первичный CVSS
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:C/I:N/A:NСредний · следующие 30 дней
- Процентиль
- 95,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Обнаружена проблема в Sitecore Sitecore.NET 8.1 rev. 151207 Hotfix 141178-1 и более поздних версиях. Приложение 'Log Viewer' уязвимо к атаке обхода каталога, что позволяет злоумышленнику получить доступ к произвольным файлам операционной системы хоста с помощью URI sitecore/shell/default.aspx?xmlcontrol=LogViewerDetails&file=. Выполняется проверка, чтобы убедиться, что текст, переданный в параметр 'file', соответствует правильному каталогу файлов журналов. Этот фильтр можно обойти, включив допустимое имя файла журнала, а затем добавив традиционную атаку в стиле 'dot dot'.
Источники
2- CVE-2018-7669Эксплойт
Быстрый и грязный брутфорсер для CVE-2018-7669 (уязвимость обхода каталога в Sitecore)
Chris · aspx · 6 авг. 2018 г.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.