Описание
Snipe-IT before 7.0.10 allows remote code execution (associated with cookie serialization) when an attacker knows the APP_KEY. This is exacerbated by .env files, available from the product's repository, that have default APP_KEY values.
Ссылки
- Release Notes
- ExploitThird Party Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 7.0.10 (исключая)
cpe:2.3:a:snipeitapp:snipe-it:*:*:*:*:*:*:*:*
EPSS
Процентиль: 83%
0.02031
Низкий
6.6 Medium
CVSS3
Дефекты
CWE-1393
Связанные уязвимости
EPSS
Процентиль: 83%
0.02031
Низкий
6.6 Medium
CVSS3
Дефекты
CWE-1393