En OctoberCMS versions (octobre / octobre paquet compositeur) de 1.0.319 et 1.0.466 avant, un attaquant peut exploiter cette vulnérabilité pour télécharger jpg, jpeg, bmp, png, WebP, gif, ico, css, js, WOFF, woff2, svg, TTF, EOT, JSON, md, moins, SASS, SCRT, fichiers XML dans un répertoire d’un serveur CMS Octobre. La vulnérabilité est seulement exploitable par un utilisateur backend authentifié avec la permission `cms.manage_assets`. Problème a été corrigé dans Build 466 (v1.0.466).
https://github.com/octobercms/october/security/advisories/GHSA-9722-rr68-rfpg
http://seclists.org/fulldisclosure/2020/Aug/2
http://packetstormsecurity.com/files/158730/October-CMS-Build-465-XSS-File-Read-File-Deletion-CSV-Injection.html
https://github.com/octobercms/october/commit/6711dae8ef70caf0e94cec434498012a2ccd86b8
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-5297