Vulnerabilidad en SEC Consult Vulnerability Lab (CVE-2024-47946)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434
Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
10/12/2024
Última modificación:
20/12/2024
Descripción
Si el atacante tiene acceso a una sesión válida de usuario avanzado, es posible la ejecución remota de código porque se pueden cargar archivos PNG válidos especialmente manipulados con contenido PHP inyectado como fondos de escritorio o pantallas de bloqueo. Después de la carga, el script PHP está disponible en la raíz web. El código PHP se ejecuta una vez que se accede al archivo cargado. Esto permite la ejecución de código PHP arbitrario y comandos del sistema operativo en el dispositivo como "www-data".
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA