CVE-2019-25480

HIGH CVSS 4.0: 8,7 EPSS 0.20%
Обновлено 11 марта 2026
PHP
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-22 (Обход пути)
Поставщик PHP
Публичный эксплойт Да

ARMBot содержит уязвимость неограниченной загрузки файлов в файле upload.php, которая позволяет неаутентифицированным злоумышленникам загружать произвольные файлы, манипулируя параметром файла с помощью последовательностей обхода пути. Злоумышленники могут загружать PHP-файлы с полезной нагрузкой обхода ../public_html/, чтобы записать исполняемый код в корень веб-сайта и добиться удаленного выполнения кода.

Показать оригинальное описание (EN)

ARMBot contains an unrestricted file upload vulnerability in upload.php that allows unauthenticated attackers to upload arbitrary files by manipulating the file parameter with path traversal sequences. Attackers can upload PHP files with traversal payloads ../public_html/ to write executable code to the web root and achieve remote code execution.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)