Описание
Frappe is a full-stack web application framework. Prior to versions 14.99.6 and 15.88.1, an authenticated user with specific permissions could be tricked into accessing a specially crafted link. This could lead to a malicious template being executed on the server, resulting in remote code execution. Versions 14.99.6 and 15.88.1 fix the issue. No known workarounds are available.
Ссылки
- Release Notes
- Release Notes
- Third Party Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 14.99.6 (исключая)Версия от 15.0.0 (включая) до 15.88.1 (исключая)
Одно из
cpe:2.3:a:frappe:frappe:*:*:*:*:*:*:*:*
cpe:2.3:a:frappe:frappe:*:*:*:*:*:*:*:*
EPSS
Процентиль: 36%
0.00149
Низкий
9 Critical
CVSS3
Дефекты
CWE-1336
Связанные уязвимости
CVSS3: 9
fstec
3 месяца назад
Уязвимость фреймворка Frappe, связанная с непринятием мер по нейтрализации специальных элементов в механизме создания шаблонов, позволяющая нарушителю выполнить произвольный код
EPSS
Процентиль: 36%
0.00149
Низкий
9 Critical
CVSS3
Дефекты
CWE-1336