Una vulnerabilità di caricamento file esiste in Capo Rukovoditel 2.3.1. index.php? module = configurazione / Salva consente all’utente di caricare un’immagine di sfondo, e strapazza controllo estensione. Accetta upload di contenuti PHP se i primi caratteri corrispondono ai dati GIF, e le estremità filename in "".php"" con maiuscole e minuscole, come ad esempio l’estensione .php. |
https://www.exploit-db.com/exploits/46011 https://pentest.com.tr/exploits/Rukovoditel-Project-Management-CRM-2-3-1-Authenticated-Remote-Code-Execution.html https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-20166 |
Vulnerabilità: CVE-2018-20166
