CVE-2019-6339
Произвольное выполнение PHP-кода через PHAR stream wrapper
- Опубликовано
- 22 янв. 2019 г.
- Обновлено
- 16 сент. 2024 г.
- Назначение CNA
- drupal
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 98,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
В версиях Drupal Core 7.x до 7.62, 8.6.x до 8.6.6 и 8.5.x до 8.5.9 существует уязвимость удалённого выполнения кода во встроенной обёртке потока phar в PHP при выполнении файловых операций с недоверенным URI phar://. Некоторый код Drupal (ядро, contrib и custom) может выполнять файловые операции с недостаточно проверенным пользовательским вводом, что делает его подверженным этой уязвимости. Данная уязвимость смягчается тем фактом, что такие пути кода обычно требуют наличия административного разрешения или нетипичной конфигурации.
Источники
1Уязвимость удалённого выполнения кода в Drupal
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.