ProjectSend (formerly cFTP) r582 allows authentication bypass via a direct request for users.php, home.php, edit-file.php?file_id=1, or process-zip-download.php, or add_user_form_* parameters to users-add.php.
CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HProjectsend
APPProjectsend582
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
Auth Bypass
CWE
Related vulnerabilities
CVE-2024-11680CRITICAL9.8⚠ KEVPL ✓same product
ProjectSend – pominięcie uwierzytelnienia umożliwiające RCE (r<1720)
CVE-2021-40887CRITICAL9.8PL ✓same product
Path traversal w ProjectSend r1295 — nieautoryzowany dostęp do plików
CVE-2016-10734CRITICAL9.8PL ✓same product
ProjectSend r582 — Insecure Direct Object Reference w eksporcie logów
CVE-2016-10733CRITICAL9.8PL ✓same product
Path traversal w ProjectSend r582 — dostęp do plików spoza katalogu
CVE-2016-10731CRITICAL9.8PL ✓same product
SQL injection w wielu plikach ProjectSend r582