CVE-2024-52302
高已发布
common-user-management 不受限制的文件上传导致远程代码执行 (RCE)
- 已发布
- 2024年11月14日
- 已更新
- 2024年11月14日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2025年4月15日
初级CVSS
8.7/ 10高
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X3.4%
低 · 未来 30 天
- 百分位
- 88.2%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
common-user-management 是一款功能强大的 Spring Boot 应用,提供用户管理服务,旨在动态控制用户访问权限。该应用的端点 `/api/v1/customer/profile-picture` 存在一个严重的安全漏洞。该端点允许文件上传,但缺乏适当的验证或限制,从而使得攻击者能够上传恶意文件,进而可能导致远程代码执行(RCE)。
来源
3- CVE-2024-52302漏洞利用
CVE-2024-52302 的 PoC 漏洞利用:common-user-management Spring Boot 应用中的无限制文件上传,通过 /api/v1/customer/profile-picture 端点导致远程代码执行。
CVE-2024-52302 的复现环境,提供概念验证(PoC)漏洞利用代码,用于在受控环境中演示和测试该漏洞。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。