X2Engine X2CRM ‘file’参数本地文件包含漏洞 CVE-2013-5692 CNNVD-201309-477

8.5 AV AC AU C I A
发布: 2013-09-30
修订: 2013-10-01

X2Engine X2CRM是美国X2Engine公司的一套开源的客户关系管理系统(CRM)。该系统提供生成销售报价、制定销售流程和快速查看联系人等功能。 X2Engine X2CRM 3.4.1及之前的版本中存在目录遍历漏洞,该漏洞源于index.php/admin/translationManager脚本没有正确过滤用户提交的输入。远程攻击者可通过向‘file’参数提交‘..’利用该漏洞包含并执行任意本地文件。

0%
当前有3条漏洞利用/PoC
当前有31条受影响产品信息