October CMS 命令注入漏洞

admin 2023-12-01 21:26:16 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
中危 October CMS 命令注入漏洞

CVE编号

CVE-2020-5299

利用情况

暂无

补丁情况

官方补丁

披露时间

2020-06-04
漏洞描述
在OctoberCMS(october/october composer package)1.0.319和1.0.466之前的版本中,任何能够修改最终可以从“ImportExportController”导出为CSV文件的任何数据的用户都可能在数据中引入CSV注入,从而导致生成的CSV导出文件具有恶意。这需要攻击者在成功完成攻击之前完成以下操作:1.在受害者选择的电子表格软件中发现了一个漏洞。2.控制可能由理论受害者通过“ImportExportController”导出的数据。3.说服受害者将上述数据导出为CSV,并在易受攻击的电子表格软件中运行,同时绕过上述软件的任何健全检查。此问题已在内部版本466(v1.0.466)中修复。
解决建议
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:https://github.com/octobercms/october/security/advisories/GHSA-4rhm-m2fp-hx7q
参考链接
http://packetstormsecurity.com/files/158730/October-CMS-Build-465-XSS-File-Re...
http://seclists.org/fulldisclosure/2020/Aug/2
https://github.com/octobercms/library/commit/c84bf03f506052c848f2fddc05f24be631427a1a
https://github.com/octobercms/october/commit/802d8c8e09a2b342649393edb6d3ceb958851484
https://github.com/octobercms/october/security/advisories/GHSA-4rhm-m2fp-hx7q
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 octobercms october * From (including) 1.0.319 Up to (excluding) 1.0.466
阿里云评分 4.6
  • 攻击路径 本地
  • 攻击复杂度 困难
  • 权限要求 管控权限
  • 影响范围 有限影响
  • EXP成熟度 未验证
  • 补丁情况 官方补丁
  • 数据保密性 无影响
  • 数据完整性 无影响
  • 服务器危害 无影响
  • 全网数量 N/A
CWE-ID 漏洞类型
CWE-77 在命令中使用的特殊元素转义处理不恰当(命令注入)
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-9120利用情况 暂无补丁情况 N/A披露时间 2024-09-23漏洞描述Use after free in Dawn
评论:0   参与:  1