Podatność CVE-2021-29440


Publikacja: 2021-04-13

Opis:
Grav is a file based Web-platform. Twig processing of static pages can be enabled in the front matter by any administrative user allowed to create or edit pages. As the Twig processor runs unsandboxed, this behavior can be used to gain arbitrary code execution and elevate privileges on the instance. The issue was addressed in version 1.7.11.

W naszej bazie, znaleźliśmy następujące noty dla tego CVE:
Tytuł
Autor
Data
Med.
Grav CMS 1.7.10 Server-Side Template Injection
enox
07.06.2021

Typ:

CWE-94

(Improper Control of Generation of Code ('Code Injection'))

CVSS2 => (AV:N/AC:L/Au:S/C:P/I:P/A:P)

Ogólna skala CVSS
Znaczenie
Łatwość wykorzystania
6.5/10
6.4/10
8/10
Wymagany dostęp
Złożoność ataku
Autoryzacja
Zdalny
Niska
Jednorazowa
Wpływ na poufność
Wpływ na integralność
Wpływ na dostępność
Częściowy
Częściowy
Częściowy
Affected software
Getgrav -> GRAV 

 Referencje:
https://packagist.org/packages/getgrav/grav
https://github.com/getgrav/grav/security/advisories/GHSA-g8r4-p96j-xfxc

Copyright 2024, cxsecurity.com

 

Back to Top