Cakefoundation CakePHP... CVE-2010-4335 CNNVD-201101-166

7.5 AV AC AU C I A
发布: 2011-01-14
修订: 2025-01-15

CakePHP是美国Cake软件基金会的一个基于MVC架构的、开源的Web开发框架。该框架具有灵活的视图缓存、自动生成CRUD代码等功能。 CakePHP 1.3.x至1.3.5版本以及1.2.8版本中的libs/controller/components/security.php文件中的_validatePost函数中存在输入验证漏洞。远程攻击者可以借助由未序列化函数处理的特制数据[_Token][fields]值,修改内部Cake缓冲,并执行任意代码。该漏洞可以通过修改file_map缓冲去执行任意本地文件的方式得到证明。

0%
当前有3条漏洞利用/PoC
当前有27条受影响产品信息