CVE-2019-25709

CRITICAL CVSS 4.0: 9,3 EPSS 0.38%
Обновлено 12 апреля 2026
CF
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-552
Поставщик CF
Публичный эксплойт Да

Сценарий хостинга изображений CF 1.6.5 позволяет неаутентифицированным злоумышленникам загружать и декодировать базу данных приложения, обращаясь к файлу imgdb.db в каталоге upload/data. Злоумышленники могут извлечь идентификаторы удаления, хранящиеся в виде открытого текста, из десериализованной базы данных и использовать их для удаления всех изображений с помощью параметра d.

Показать оригинальное описание (EN)

CF Image Hosting Script 1.6.5 allows unauthenticated attackers to download and decode the application database by accessing the imgdb.db file in the upload/data directory. Attackers can extract delete IDs stored in plaintext from the deserialized database and use them to delete all pictures via the d parameter.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)