Описание
Combodo iTop is a web based IT Service Management tool. In versions prior to 2.7.6 and 3.0.0, users of the iTop user portal can send TWIG code to the server by forging specific http queries, and execute arbitrary code on the server using http server user privileges. This issue is fixed in versions 2.7.6 and 3.0.0. There are currently no known workarounds.
Ссылки
- ExploitThird Party AdvisoryVDB Entry
- PatchThird Party Advisory
- PatchThird Party Advisory
- PatchThird Party Advisory
- Third Party Advisory
- ExploitThird Party Advisory
- ExploitThird Party AdvisoryVDB Entry
- PatchThird Party Advisory
- PatchThird Party Advisory
- PatchThird Party Advisory
- Third Party Advisory
- ExploitThird Party Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 2.7.6 (исключая)
Одно из
cpe:2.3:a:combodo:itop:*:*:*:*:*:*:*:*
cpe:2.3:a:combodo:itop:3.0.0:alpha:*:*:*:*:*:*
cpe:2.3:a:combodo:itop:3.0.0:beta:*:*:*:*:*:*
cpe:2.3:a:combodo:itop:3.0.0:beta1:*:*:*:*:*:*
cpe:2.3:a:combodo:itop:3.0.0:beta2:*:*:*:*:*:*
cpe:2.3:a:combodo:itop:3.0.0:beta3:*:*:*:*:*:*
cpe:2.3:a:combodo:itop:3.0.0:beta4:*:*:*:*:*:*
cpe:2.3:a:combodo:itop:3.0.0:beta5:*:*:*:*:*:*
cpe:2.3:a:combodo:itop:3.0.0:beta6:*:*:*:*:*:*
cpe:2.3:a:combodo:itop:3.0.0:beta7:*:*:*:*:*:*
cpe:2.3:a:combodo:itop:3.0.0:beta8:*:*:*:*:*:*
cpe:2.3:a:combodo:itop:3.0.0:rc:*:*:*:*:*:*
EPSS
Процентиль: 94%
0.13446
Средний
8.8 High
CVSS3
6.5 Medium
CVSS2
Дефекты
CWE-94
Связанные уязвимости
CVSS3: 8.8
fstec
почти 4 года назад
Уязвимость веб-инструмента управления ИТ-услугами iTop, связанная с неверным управлением генерацией кода, позволяющая нарушителю выполнить произвольный код
EPSS
Процентиль: 94%
0.13446
Средний
8.8 High
CVSS3
6.5 Medium
CVSS2
Дефекты
CWE-94