Camaleon CMS 中的任意路径遍历(CVE-2024-46987)

admin 2024-09-19 11:57:03 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
Camaleon CMS 中的任意路径遍历(CVE-2024-46987)

CVE编号

CVE-2024-46987

利用情况

暂无

补丁情况

N/A

披露时间

2024-09-19
漏洞描述
Camaleon CMS is a dynamic and advanced content management system based on Ruby on Rails. A path traversal vulnerability accessible via MediaController's download_private_file method allows authenticated users to download any file on the web server Camaleon CMS is running on (depending on the file permissions). This issue may lead to Information Disclosure. This issue has been addressed in release version 2.8.2. Users are advised to upgrade. There are no known workarounds for this vulnerability.
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接
https://codeql.github.com/codeql-query-help/ruby/rb-path-injection
https://github.com/owen2345/camaleon-cms/security/advisories/GHSA-cp65-5m9r-vc2c
https://owasp.org/www-community/attacks/Path_Traversal
https://www.reddit.com/r/rails/comments/1exwtdm/camaleon_cms_281_has_been_released
CVSS3评分 7.7
  • 攻击路径 网络
  • 攻击复杂度 低
  • 权限要求 低
  • 影响范围 已更改
  • 用户交互 无
  • 可用性 无
  • 保密性 高
  • 完整性 无
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
CWE-ID 漏洞类型
CWE-200 信息暴露
CWE-22 对路径名的限制不恰当(路径遍历)
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-43024利用情况 暂无补丁情况 N/A披露时间 2024-09-19漏洞描述Multiple stored cross
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-8287利用情况 暂无补丁情况 N/A披露时间 2024-09-19漏洞描述Anbox Management Servi
评论:0   参与:  0