CVE-2019-25574

HIGH CVSS 4.0: 7,1 EPSS 1.59%
Обновлено 24 марта 2026
Njtech
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии 2.1.0612 — 2.3.0603
Тип уязвимости CWE-22 (Обход пути)
Поставщик Njtech
Публичный эксплойт Да

Green CMS 2.x содержит уязвимость обхода пути, которая позволяет злоумышленникам, прошедшим проверку подлинности, загружать произвольные файлы и каталоги, внедряя последовательности обхода каталогов. Злоумышленники могут манипулировать параметром theme_name в действии themeexporthandle или предоставлять пути к файлам в кодировке Base64 для действия downfile, чтобы получить конфиденциальные файлы за пределами предполагаемых каталогов.

Показать оригинальное описание (EN)

Green CMS 2.x contains a path traversal vulnerability that allows authenticated attackers to download arbitrary files and directories by injecting directory traversal sequences. Attackers can manipulate the theme_name parameter in the themeexporthandle action or supply base64-encoded file paths to the downfile action to retrieve sensitive files outside intended directories.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Njtech Greencms
cpe:2.3:a:njtech:greencms:*:*:*:*:*:*:*:*
2.1.0612 <= 2.3.0603

Связанные уязвимости