V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыДокументация
CVE-2025-64714
ANC
СреднийПодтвержденаЭксплойт есть

PrivateBin - это онлайн-пастабино, где сервер не имеет знаний о вставных данных. Начиная с версии 1.7.7 и до версии 2.0.3, в функции перекл…

CVSS
5.8
Средний
EPSS
0.00
p35
Опубликовано
2025-01-01
Обновлено
2025-01-01
Описание

PrivateBin - это онлайн-пастабино, где сервер не имеет знаний о вставных данных. Начиная с версии 1.7.7 и до версии 2.0.3, в функции переключения шаблонов существует неаутентифицированное локальное включение файлов. Если «stemplateselection` включен в конфигурацию, сервер доверяет файлу cookie шаблона» и включает в себя упомянутый файл PHP. Злоумышленник может считывал конфиденциальные данные или, если ему удастся удалить файл PHP в другом месте, получить удаленное исполнение кода. Сконструированный путь шаблонного файла проверяется на наличие, затем включается. Для файлов проекта PrivateBin это не сливается никаких секретов из-за файлов данных, создаваемых с помощью кода PHP, который предотвращает выполнение, но если файл конфигурации без этой линии был создан или посетитель выяснит относительный путь к скрипту PHP, который непосредственно выполняет действие без соответствующей проверки привилегий, они могут выполнить или утечь информацию. Выпуск был исправлен в версии 2.0.3. В качестве обходного пути установите `s шаблоны выбора = false` (что является по умолчанию) в `cfg/conf.php` или полностью удалить его

Теги · CWE
Без аутентификации
CWE-23
CAPEC-76
CAPEC-139
Затронутые продукты
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
Хронология
2025-01-01
Опубликована
2025-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: C
Изменена (C)
Воздействие на конфиденциальность
C: L
Низкое (L)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.002 · p35
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
CVE-2025-64714
github-poc · https://github.com/Medaz-Sploit/CVE-2025-64714-privatebin-2.0.2-PoC
Enterprise
Уязвимое ПО
ПродуктВендорСтатус
Отслеживается