Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2020-5237

Опубликовано: 05 фев. 2020
Источник: nvd
CVSS3: 8.8
CVSS2: 6.5
EPSS Низкий

Описание

Multiple relative path traversal vulnerabilities in the oneup/uploader-bundle before 1.9.3 and 2.1.5 allow remote attackers to upload, copy, and modify files on the filesystem (potentially leading to arbitrary code execution) via the (1) filename parameter to BlueimpController.php; the (2) dzchunkindex, (3) dzuuid, or (4) filename parameter to DropzoneController.php; the (5) qqpartindex, (6) qqfilename, or (7) qquuid parameter to FineUploaderController.php; the (8) x-file-id or (9) x-file-name parameter to MooUploadController.php; or the (10) name or (11) chunk parameter to PluploadController.php. This is fixed in versions 1.9.3 and 2.1.5.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:1up:oneupuploaderbundle:*:*:*:*:*:*:*:*
Версия до 1.9.3 (исключая)
cpe:2.3:a:1up:oneupuploaderbundle:*:*:*:*:*:*:*:*
Версия от 1.9.4 (включая) до 2.1.5 (исключая)

EPSS

Процентиль: 90%
0.05506
Низкий

8.8 High

CVSS3

6.5 Medium

CVSS2

Дефекты

CWE-23
CWE-22

Связанные уязвимости

CVSS3: 8.8
github
почти 6 лет назад

Relative Path Traversal (CWE-23) in chunked uploads in oneup/uploader-bundle

EPSS

Процентиль: 90%
0.05506
Низкий

8.8 High

CVSS3

6.5 Medium

CVSS2

Дефекты

CWE-23
CWE-22