Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-r6mv-ppjc-4hgr

Опубликовано: 23 авг. 2021
Источник: github
Github: Прошло ревью
CVSS3: 6.7

Описание

PHP file inclusion via insert tags

Impact

It is possible for untrusted users to load arbitrary PHP files via insert tags.

Installations are only affected if there are untrusted back end users.

Patches

Update to Contao 4.4.56, 4.9.18 or 4.11.7.

Workarounds

Disable the login for untrusted back end users.

References

https://contao.org/en/security-advisories/php-file-inclusion-via-insert-tags

For more information

If you have any questions or comments about this advisory, open an issue in contao/contao.

Пакеты

Наименование

contao/core-bundle

composer
Затронутые версииВерсия исправления

>= 4.0.0, < 4.4.56

4.4.56

Наименование

contao/core-bundle

composer
Затронутые версииВерсия исправления

>= 4.5.0, < 4.9.18

4.9.18

Наименование

contao/core-bundle

composer
Затронутые версииВерсия исправления

>= 4.10.0, < 4.11.7

4.11.7

Наименование

contao/contao

composer
Затронутые версииВерсия исправления

>= 4.0.0, < 4.4.56

4.4.56

Наименование

contao/contao

composer
Затронутые версииВерсия исправления

>= 4.5.0, < 4.9.18

4.9.18

Наименование

contao/contao

composer
Затронутые версииВерсия исправления

>= 4.10.0, < 4.11.7

4.11.7

EPSS

Процентиль: 72%
0.00715
Низкий

6.7 Medium

CVSS3

Дефекты

CWE-94

Связанные уязвимости

CVSS3: 7.2
nvd
больше 4 лет назад

Contao is an open source CMS that allows you to create websites and scalable web applications. In affected versions it is possible to load PHP files by entering insert tags in the Contao back end. Installations are only affected if they have untrusted back end users who have the rights to modify fields that are shown in the front end. Update to Contao 4.4.56, 4.9.18 or 4.11.7 to resolve. If you cannot update then disable the login for untrusted back end users.

CVSS3: 7.2
fstec
больше 4 лет назад

Уязвимость системы управления контентом Contao, связанная с неверным управлением генерацией кода, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации

EPSS

Процентиль: 72%
0.00715
Низкий

6.7 Medium

CVSS3

Дефекты

CWE-94