一、 漏洞 CVE-2022-21829 基础信息
漏洞标题
N/A
来源:AIGC 神龙大模型
漏洞描述信息
Concrete CMS版本9.0.0 through 9.0.2以及8.5.7以下可以通过HTTP下载zip文件,并从这些zip文件中执行代码,可能导致RCE。通过强制实施“Concrete_secure”而不是“Concrete”来解决这个问题。Concrete现在仅通过https请求,即使请求来自http。Concrete CMS安全团队根据CVSS v3.1向量对这8个版本进行了排名:AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H,归功于Anna报告的HackerOne 1482520。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
来源:AIGC 神龙大模型
漏洞类别
N/A
来源:AIGC 神龙大模型
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Concrete CMS Versions 9.0.0 through 9.0.2 and 8.5.7 and below can download zip files over HTTP and execute code from those zip files which could lead to an RCE. Fixed by enforcing ‘concrete_secure’ instead of ‘concrete’. Concrete now only makes requests over https even a request comes in via http. Concrete CMS security team ranked this 8 with CVSS v3.1 vector: AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H Credit goes to Anna for reporting HackerOne 1482520.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
敏感数据的明文传输
来源:美国国家漏洞数据库 NVD
漏洞标题
PortlandLabs Concrete Cms 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
PortlandLabs Concrete Cms是美国PortlandLabs公司的一个面向团队的开源内容管理系统。 PortlandLabs Concrete Cms 存在安全漏洞,该漏洞源于可以通过 HTTP 下载 zip 文件并从这些 zip 文件中执行,攻击者利用该漏洞可能导致 RCE 的代码,以下产品和版本受到影响:Concrete CMS 8.5.7及之前版本,Concrete CMS 9.0 到 9.0.2版本。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2022-21829 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2022-21829 的情报信息