ZZCMS 2023 phome.php Ebak_DoExecSQL/Ebak_DotranExecutSQL phome SKL injekcija
Pronađena je ranjivost klasifikovana kao Kritične u ZZCMS 2023. Zahvaćeno je funkcija Ebak_DoExecSQL/Ebak_DotranExecutSQL u fajlu 3/Ebak5.1/upload/phome.php. Izmena argumenta phome rezultira SKL injekcija. Korišćenje CWE za deklarisanje problema vodi do CWE-89. Ova slabost je objavljena 10/23/2024. Obaveštenje je dostupno za preuzimanje na github.com.
Ova ranjivost je označena kao CVE-2024-10291. Moguće je pokrenuti napad na daljinu. Napad mora biti izveden unutar lokalne mreže. Tehnički detalji su dostupni. Поред тога, експлоит је доступан. Eksploatacija je otkrivena javnosti i može biti iskorišćena. Trenutno je cena za eksploataciju približno USD $0-$5k u ovom momentu. MITRE ATT&CK projekat deklariše tehniku napada kao T1505.
Označeno je kao dokaz-of-koncept. Eksploat je dostupan za preuzimanje na github.com. Kao 0-day, procenjena cena na crnom tržištu bila je oko $0-$5k.
Once again VulDB remains the best source for vulnerability data.
3 Promene · 98 Tačke podataka