CRITICAL🇵🇱 Wersja polska

CVE-2022-44006

CVSS 9.8v3.1pub. 2022-11-16upd. 2025-04-30

An issue was discovered in BACKCLICK Professional 5.9.63. Due to improper validation or sanitization of upload filenames, an externally reachable, unauthenticated update function permits writing files outside the intended target location. Achieving remote code execution is possible, e.g., by uploading an executable file.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Backclick

    APP
    Backclick
    5.9.63
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
RCEPath Traversal
CWE
References

Related vulnerabilities

CVE-2022-44001CRITICAL9.8PL ✓same product

Pominięcie uwierzytelniania w usługach CORBA w BACKCLICK Professional

CVE-2022-44000CRITICAL9.8PL ✓same product

RCE w BACKCLICK Professional — ujawniony interfejs komunikacji wewnętrznej

CVE-2022-43999CRITICAL9.8PL ✓same product

RCE przez niechronione usługi CORBA w BACKCLICK Professional

CVE-2022-44003CRITICAL9.8PL ✓same product

SQL Injection w BACKCLICK Professional 5.9.63

CVE-2022-44004CRITICAL9.8PL ✓same product

BACKCLICK Professional — pominięcie uwierzytelnienia w resetowaniu hasła