← voltar
CVE-2020-10221

CVE-2020-10221

CVSS 8.8 HIGHEPSS 36.8%● KEVCWE-78
Em resumo

O rConfig versão 3.94 e anteriores possui uma falha que permite que invasores executem comandos do sistema operacional ao inserir código malicioso no campo fileName ao adicionar um template. A aplicação não valida adequadamente a entrada do usuário antes de usá-la em comandos do sistema.

Detalhe técnico

Injeção de comando OS (CWE-78) no arquivo lib/ajaxHandlers/ajaxAddTemplate.php permite que invasores remotos executem comandos arbitrários do sistema operacional via metacaracteres de shell não sanitizados no parâmetro POST fileName. O código vulnerável utiliza entrada do usuário diretamente sem escapar ou validar antes da execução, possibilitando encadeamento de comandos e execução de payloads arbitrários.

Resumo gerado e traduzido por IA a partir da descrição oficial.
lib/ajaxHandlers/ajaxAddTemplate.php in rConfig through 3.94 allows remote attackers to execute arbitrary OS commands via shell metacharacters in the fileName POST parameter.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →