Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-00007

Опубликовано: 19 нояб. 2024
Источник: fstec
CVSS3: 7.3
CVSS2: 7.5
EPSS Критический

Описание

Уязвимость конфигурации register_argc_argv системы управления контентом Craft CMS связана с неверным управлением генерацией кода. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Вендор

Crafter Software Corporation

Наименование ПО

Crafter CMS

Версия ПО

от 3.0.0 до 3.9.14 (Crafter CMS)
от 4.0.0-RC1 до 4.13.2 (Crafter CMS)
от 5.0.0-RC1 до 5.5.2 (Crafter CMS)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,3)
Критический уровень опасности (базовая оценка CVSS 4.0 составляет 9,3)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://github.com/craftcms/cms/commit/82e893fb794d30563da296bca31379c0df0079b3
https://github.com/craftcms/cms/releases/tag/5.5.2
https://github.com/craftcms/cms/releases/tag/4.13.2

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 100%
0.94049
Критический

7.3 High

CVSS3

7.5 High

CVSS2

Связанные уязвимости

CVSS3: 9.8
nvd
около 1 года назад

Craft is a flexible, user-friendly CMS for creating custom digital experiences on the web and beyond. Users of affected versions are affected by this vulnerability if their php.ini configuration has `register_argc_argv` enabled. For these users an unspecified remote code execution vector is present. Users are advised to update to version 3.9.14, 4.13.2, or 5.5.2. Users unable to upgrade should disable `register_argc_argv` to mitigate the issue.

CVSS3: 9.8
github
около 1 года назад

Craft CMS has potential RCE when PHP `register_argc_argv` config setting is enabled

EPSS

Процентиль: 100%
0.94049
Критический

7.3 High

CVSS3

7.5 High

CVSS2