Описание
The package studio-42/elfinder before 2.1.58 are vulnerable to Remote Code Execution (RCE) via execution of PHP code in a .phar file. NOTE: This only applies if the server parses .phar files as PHP.
Ссылки
- ExploitThird Party Advisory
- Third Party Advisory
- PatchThird Party Advisory
- ExploitIssue TrackingPatchThird Party Advisory
- Third Party Advisory
- ExploitThird Party Advisory
- Third Party Advisory
- PatchThird Party Advisory
- ExploitIssue TrackingPatchThird Party Advisory
- Third Party Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 2.1.58 (исключая)
cpe:2.3:a:std42:elfinder:*:*:*:*:*:*:*:*
EPSS
Процентиль: 99%
0.77529
Высокий
8.1 High
CVSS3
9.8 Critical
CVSS3
6.8 Medium
CVSS2
Дефекты
CWE-434
Связанные уязвимости
CVSS3: 8.1
github
больше 4 лет назад
elFinder unsafe upload filtering leading to remote code execution
CVSS3: 8.1
fstec
больше 4 лет назад
Уязвимость файлового менеджера elFinder, связанная с некорректной реализацией механизма аутентификации, позволяющая нарушителю выполнить произвольный код
EPSS
Процентиль: 99%
0.77529
Высокий
8.1 High
CVSS3
9.8 Critical
CVSS3
6.8 Medium
CVSS2
Дефекты
CWE-434