Ad

CVE-2026-81931

MEDIUM CVSS 4.0: 4,8
Обновлено 27 августа 2026
PHP
Параметр Значение
CVSS 4,8 (MEDIUM)
Уязвимые версии 0 — 5.16.0
Устранено в версии 5.16.0
Тип уязвимости CWE-434 (Неограниченная загрузка файлов)
Поставщик PHP
Публичный эксплойт Нет

Неограниченная загрузка файла с опасным типом в загрузке фотографии продукта в Roskus Prospero Flow CRM до версии 5.16.0 позволяет аутентифицированному пользователю, имеющему разрешение на создание продукта (обычная роль продавца), выполнять произвольный JavaScript в источнике приложения. Правило проверки фотографий классифицирует файл только по его содержимому (магическим байтам) и отклоняет только фиксированный список расширений PHP, в то время как ProductSaveController::save() называет сохраненный файл, используя расширение, предоставленное клиентом, и копирует его в общедоступный корневой каталог сети. Файл, который начинается с заголовка изображения и имеет расширение HTML, проходит проверку, хранится в папке public/asset/upload/product/ и обслуживается с типом контента text/html, что превращает загрузку в выполнение собственного хранимого сценария.

Показать оригинальное описание (EN)

Unrestricted Upload of File with Dangerous Type in the product photo upload in Roskus Prospero Flow CRM before 5.16.0 allows an authenticated user holding the create product permission (routine Seller role) to execute arbitrary JavaScript in the application origin. The photo validation rule classifies the file only by its content (magic bytes) and rejects only a fixed list of PHP extensions, while ProductSaveController::save() names the stored file using the client-supplied extension and copies it into the public web root. A file that begins with an image header and carries an HTML extension passes validation, is stored under public/asset/upload/product/, and is served with a text/html content type, turning the upload into first-party stored script execution.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Roskus Prospero_Flow_Crm
cpe:2.3:a:roskus:prospero_flow_crm:*:*:*:*:*:*:*:*
0 5.16.0