CVE-2026-29909

MEDIUM CVSS 3.1: 5,3 EPSS 0.02%
Обновлено 2 апреля 2026
Mrcms
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-20 (Неправильная проверка ввода), CWE-425 (Принудительный просмотр)
Поставщик Mrcms
Публичный эксплойт Нет

MRCMS V3.1.2 содержит уязвимость перечисления каталогов без проверки подлинности в модуле управления файлами. В конечной точке /admin/file/list.do отсутствуют элементы управления аутентификацией и надлежащая проверка ввода, что позволяет удаленным злоумышленникам перечислять содержимое каталога на сервере без каких-либо учетных данных.

Показать оригинальное описание (EN)

MRCMS V3.1.2 contains an unauthenticated directory enumeration vulnerability in the file management module. The /admin/file/list.do endpoint lacks authentication controls and proper input validation, allowing remote attackers to enumerate directory contents on the server without any credentials.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Mrcms Mrcms
cpe:2.3:a:mrcms:mrcms:3.1.2:*:*:*:*:*:*:*