CVE-2020-37090

HIGH CVSS 4.0: 8,7 EPSS 0.90%
Обновлено 4 февраля 2026
PHP
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-434 (Неограниченная загрузка файлов)
Поставщик PHP
Публичный эксплойт Да

School ERP Pro 1.0 содержит уязвимость загрузки файлов, которая позволяет учащимся загружать произвольные файлы PHP в систему обмена сообщениями. Злоумышленники могут загружать вредоносные PHP-скрипты с помощью функции вложения сообщений, что позволяет удаленно выполнять код на сервере.

Показать оригинальное описание (EN)

School ERP Pro 1.0 contains a file upload vulnerability that allows students to upload arbitrary PHP files to the messaging system. Attackers can upload malicious PHP scripts through the message attachment feature, enabling remote code execution on the server.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0