Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2023-36825

Опубликовано: 11 июл. 2023
Источник: nvd
CVSS3: 9.6
CVSS3: 9.8
EPSS Низкий

Описание

Orchid is a Laravel package that allows application development of back-office applications, admin/user panels, and dashboards. A vulnerability present starting in version 14.0.0-alpha4 and prior to version 14.5.0 is related to the deserialization of untrusted data from the _state query parameter, which can result in remote code execution. The issue has been addressed in version 14.5.0. Users are advised to upgrade their software to this version or any subsequent versions that include the patch. There are no known workarounds.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:orchid:platform:*:*:*:*:*:*:*:*
Версия от 14.0.1 (включая) до 14.5.0 (исключая)
cpe:2.3:a:orchid:platform:14.0.0:-:*:*:*:*:*:*
cpe:2.3:a:orchid:platform:14.0.0:alpha4:*:*:*:*:*:*
cpe:2.3:a:orchid:platform:14.0.0:alpha5:*:*:*:*:*:*
cpe:2.3:a:orchid:platform:14.0.0:alpha6:*:*:*:*:*:*
cpe:2.3:a:orchid:platform:14.0.0:alpha7:*:*:*:*:*:*

EPSS

Процентиль: 90%
0.05411
Низкий

9.6 Critical

CVSS3

9.8 Critical

CVSS3

Дефекты

CWE-502

Связанные уязвимости

CVSS3: 9.8
github
больше 2 лет назад

Orchid Deserialization of Untrusted Data vulnerability leads to Remote Code Execution

CVSS3: 9.8
fstec
больше 2 лет назад

Уязвимость фреймворка Orchid Platform, связанная с восстановлением в памяти недостоверных данных, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 90%
0.05411
Низкий

9.6 Critical

CVSS3

9.8 Critical

CVSS3

Дефекты

CWE-502