OrangeHRM — это комплексная система управления человеческими ресурсами (HRM). В версиях с 5.0 по 5.8 OrangeHRM с открытым исходным кодом не может ограничивать разрешение файлов шаблонов электронной почты предполагаемым каталогом плагинов, что позволяет аутентифицированному субъекту, который может влиять на путь к шаблону, читать произвольные локальные файлы. Эта уязвимость исправлена в версии 5.8.1.
Показать оригинальное описание (EN)
OrangeHRM is a comprehensive human resource management (HRM) system. From 5.0 to 5.8, OrangeHRM Open Source fails to restrict email template file resolution to the intended plugins directory, allowing an authenticated actor who can influence the template path to read arbitrary local files. This vulnerability is fixed in 5.8.1.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Orangehrm Orangehrm
cpe:2.3:a:orangehrm:orangehrm:*:*:*:*:*:*:*:*
|
5.0
|
5.8.1
|