Ad

CVE-2018-25357

CRITICAL CVSS 4.0: 9,3 EPSS 1.70%
Обновлено 23 июля 2026
Dolibarr
Параметр Значение
CVSS 9,3 (CRITICAL)
Уязвимые версии до 7.0.3
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик Dolibarr
Публичный эксплойт Да

Dolibarr ERP CRM 7.0.3 содержит уязвимость удаленного выполнения кода, которая позволяет неаутентифицированным злоумышленникам выполнять произвольный код путем внедрения PHP-кода через параметр db_name. Злоумышленники могут отправить POST-запрос к install/step1.php с вредоносным PHP-кодом в параметре db_name, а затем выполнить команды через конечную точку check.php, используя параметр cmd GET.

Показать оригинальное описание (EN)

Dolibarr ERP CRM 7.0.3 contains a remote code execution vulnerability that allows unauthenticated attackers to execute arbitrary code by injecting PHP code through the db_name parameter. Attackers can send a POST request to install/step1.php with malicious PHP code in the db_name parameter, then execute commands via the check.php endpoint using the cmd GET parameter.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Dolibarr Dolibarr_Erp\/Crm
cpe:2.3:a:dolibarr:dolibarr_erp\/crm:*:*:*:*:*:*:*:*
<= 7.0.3