web\ViewAction in Yii (aka Yii2) 2.x before 2.0.5 allows attackers to execute any local .php file via a relative path in the view parameeter.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HYiiframework Yii
APPYiiframework2.0.0 – 2.0.5 (excl.)
🟢
PATCH AVAILABLE
Vendor update available. Deploy in standard maintenance cycle.
Tags
Path Traversal
CWE
Related vulnerabilities
CVE-2024-58136CRITICAL9.0⚠ KEVPL ✓same product
Yii 2 — nieprawidłowa obsługa behavior z kluczem __class umożliwia RCE
CVE-2024-4990CRITICAL9.1PL ✓same product
Yii2: Instantiacja dowolnych klas przez metodę __set() w klasie Component
CVE-2023-26750CRITICAL9.8PL ✓same product
SQL injection w Yii 2 Framework umożliwiający zdalne wykonanie kodu
CVE-2018-7269CRITICAL9.8PL ✓same product
SQL Injection w Yii 2.x — podatna funkcja findByCondition()
CVE-2018-8073CRITICAL9.8PL ✓same product
Zdalne wykonanie kodu LUA w Yii Framework przez rozszerzenie Redis