漏洞信息详情
Pimcore 路径遍历漏洞
漏洞简介
Pimcore是奥地利Pimcore公司的一套开源的用于创建和管理Web应用程序的Web内容管理平台。该平台集成了Web内容管理、电子商务框架和产品信息管理等应用。
Pimcore 中存在安全漏洞。该漏洞源于CustomReportController类的downloadCsvAction函数中存在本地文件包含漏洞,通过身份验证的用户可以在以下端点通过GET请求访问此函数:/admin/reports/custom report/download csv?exportFile=&91;filename]进行攻击。 以下产品及版本受到影响:pimcore 6.8.8之前版本。
漏洞公告
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/pimcore/pimcore/commit/1786bdd4962ee51544fad537352c2b4223309442
参考网址
来源:MISC
链接:https://github.com/pimcore/pimcore/blob/v6.7.2/bundles/AdminBundle/Controller/Reports/CustomReportController.php%23L454
来源:MISC
链接:https://snyk.io/vuln/SNYK-PHP-PIMCOREPIMCORE-1070132
来源:MISC
链接:https://github.com/pimcore/pimcore/commit/1786bdd4962ee51544fad537352c2b4223309442
来源:nvd.nist.gov
链接:https://nvd.nist.gov/vuln/detail/CVE-2021-23340
受影响实体
暂无
补丁
- Pimcore 路径遍历漏洞的修复措施<!--2021-2-18-->
还没有评论,来说两句吧...