Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-x5g4-crxq-qxjx

Опубликовано: 13 мая 2022
Источник: github
Github: Прошло ревью
CVSS3: 8.8

Описание

Contao Core directory traversal vulnerability

A logged in back end user can include arbitrary PHP files by manipulating an URL parameter. Since Contao does not allow to upload PHP files in the file manager, the attack is limited to the existing PHP files on the server.

Пакеты

Наименование

contao/contao

composer
Затронутые версииВерсия исправления

>= 4.0.0, < 4.4.1

4.4.1

Наименование

contao/core-bundle

composer
Затронутые версииВерсия исправления

>= 4.0.0, < 4.4.1

4.4.1

Наименование

contao/core

composer
Затронутые версииВерсия исправления

>= 3.0.0, < 3.5.28

3.5.28

EPSS

Процентиль: 74%
0.00825
Низкий

8.8 High

CVSS3

Дефекты

CWE-22

Связанные уязвимости

CVSS3: 8.8
nvd
больше 8 лет назад

Contao before 3.5.28 and 4.x before 4.4.1 allows remote attackers to include and execute arbitrary local PHP files via a crafted parameter in a URL, aka Directory Traversal.

EPSS

Процентиль: 74%
0.00825
Низкий

8.8 High

CVSS3

Дефекты

CWE-22