漏洞标题
N/A
漏洞描述信息
Concrete CMS版本9.0.0 through 9.0.2以及8.5.7以下可以通过HTTP下载zip文件,并从这些zip文件中执行代码,可能导致RCE。通过强制实施“Concrete_secure”而不是“Concrete”来解决这个问题。Concrete现在仅通过https请求,即使请求来自http。Concrete CMS安全团队根据CVSS v3.1向量对这8个版本进行了排名:AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H,归功于Anna报告的HackerOne 1482520。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
漏洞类别
N/A
漏洞标题
N/A
漏洞描述信息
Concrete CMS Versions 9.0.0 through 9.0.2 and 8.5.7 and below can download zip files over HTTP and execute code from those zip files which could lead to an RCE. Fixed by enforcing ‘concrete_secure’ instead of ‘concrete’. Concrete now only makes requests over https even a request comes in via http. Concrete CMS security team ranked this 8 with CVSS v3.1 vector: AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H Credit goes to Anna for reporting HackerOne 1482520.
CVSS信息
N/A
漏洞类别
敏感数据的明文传输
漏洞标题
PortlandLabs Concrete Cms 安全漏洞
漏洞描述信息
PortlandLabs Concrete Cms是美国PortlandLabs公司的一个面向团队的开源内容管理系统。 PortlandLabs Concrete Cms 存在安全漏洞,该漏洞源于可以通过 HTTP 下载 zip 文件并从这些 zip 文件中执行,攻击者利用该漏洞可能导致 RCE 的代码,以下产品和版本受到影响:Concrete CMS 8.5.7及之前版本,Concrete CMS 9.0 到 9.0.2版本。
CVSS信息
N/A
漏洞类别
其他