Уязвимости, связанные с неограниченной загрузкой файлов опасного типа, существуют в редакторе форматированного текста и компонентах управления документами в CIPPlanner CIPAce до версии 9.17. Авторизованный пользователь может загружать исполняемые файлы при вставке изображений в редакторе форматированного текста, а также загружать исполняемые файлы при загрузке файлов на странице управления документами. Эти исполняемые файлы могут быть выполнены, если они не хранятся в общем каталоге или если каталог хранения имеет разрешения на выполнение.
Показать оригинальное описание (EN)
Unrestricted Upload of File with Dangerous Type vulnerabilities exist in the rich text editor and document manage components in CIPPlanner CIPAce before 9.17. An authorized user can upload executable files when inserting images in the rich text editor, and upload executable files when uploading files on the document management page. Those executables can be executed if they are not stored in a shared directory or if the storage directory has executed permissions.
Характеристики атаки
Последствия
Строка CVSS v3.1