CRITICAL🇬🇧 English

CVE-2017-1000196

October CMS — zdalne wykonanie kodu PHP w menedżerze plików

CVSS 9.8v3.0pub. 2017-11-17upd. 2026-05-13

October CMS w wersji build 412 zawiera krytyczną podatność umożliwiającą wykonanie dowolnego kodu PHP za pośrednictwem funkcji menedżera zasobów (asset manager). Skuteczne wykorzystanie podatności prowadzi do całkowitego przejęcia kontroli nad witryną oraz potencjalnie innymi aplikacjami na tym samym serwerze.

Pokaż oryginał (EN)

October CMS build 412 is vulnerable to PHP code execution in the asset manager functionality resulting in site compromise and possibly other applications on the server.

🤖 Analiza AI
Jak działa

Podatność (CWE-94 — code injection) polega na braku odpowiedniej walidacji lub filtrowania danych wejściowych w funkcjonalności menedżera zasobów October CMS. Atakujący może przesłać lub zmodyfikować plik w taki sposób, aby zawierał złośliwy kod PHP, który następnie zostaje wykonany przez serwer. Ponieważ atak nie wymaga uwierzytelnienia, żadnych specjalnych uprawnień ani interakcji ofiary (wektor AV:N/AC:L/PR:N/UI:N), może zostać przeprowadzony zdalnie przez dowolną nieuprawnioną osobę.

Skutki

Atakujący uzyskuje możliwość wykonania dowolnego kodu PHP na serwerze, co może skutkować pełnym przejęciem aplikacji, wyciekiem danych, modyfikacją treści witryny, a także zagrożeniem dla innych aplikacji działających na tym samym serwerze.

Mitygacja

Należy niezwłocznie zaktualizować October CMS do wersji build 413 (v1.0.413) lub nowszej, w której podatność została usunięta zgodnie z dostępnymi referencjami producenta.

Kogo dotyczy

October CMS build 412 (wersja v1.0.412)

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Octobercms October

    APP
    Octobercms
    ≤ 1.0.412
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2023-44382CRITICAL9.1PL ✓ten sam produkt

October CMS — ucieczka z piaskownicy Twig i wykonanie arbitralnego PHP

CVE-2021-3311CRITICAL9.8PL ✓ten sam produkt

October CMS: reaktywacja wygasłej sesji po ponownym logowaniu

CVE-2017-1000197CRITICAL9.8PL ✓ten sam produkt

October CMS – manipulacja ścieżką pliku w funkcji przenoszenia zasobów

CVE-2017-1000194CRITICAL9.8PL ✓ten sam produkt

October CMS: modyfikacja konfiguracji Apache przez niebezpieczny upload pliku

CVE-2021-32648HIGH8.2⚠ KEVten sam produkt

octobercms in a CMS platform based on the Laravel PHP Framework. In affected versions of the october/system pa...