Joomla远程代码执行误差(CVE-2021-23132)

宣布时间 2021-03-10

0x00 误差概述

CVE  ID

CVE-2021-23132

时   间

2021-03-10

类   型

 RCE

等   级

高危

远程使用

是

影响规模

Joomla CMS 3.0.0-3.9.24

 

0x01 误差详情

image.png

 

Joomla是一套全球着名的内容管理系统,其使用PHP语言和 MySQL数据库开发,可以在Linux、 Windows、MacOSX等州差别的平台上运行。

2021年03月06日,Joomla官方宣布清静通告,修复了Joomla中的一个远程代码执行误差(CVE-2021-23132),其CVSSv3评分为7.5。由于Joomla com_media� ?槎陨洗募Q椴谎峡幔セ髡呖梢酝ü洗褚馕募佣迪衷冻檀胫葱�。

阻止现在,通过ZoomEye搜索,全球共630034个袒露在互联网上的网站正在使用Joomla,其中中国排名第7位,共计45045。

image.png

image.png

 

 

0x02 处置惩罚建议

现在官方已修复了此误差,建议升级至3.9.25。

下载链接:

https://downloads.joomla.org/cms/joomla3/3-9-25/Joomla_3-9-25-Stable-Full_Package.zip?format=zip

 

0x03 参考链接

https://developer.joomla.org/security-centre/846-20210306-core-com-media-allowed-paths-that-are-not-intended-for-image-uploads.html

https://vti.huaun.com/watchVul?warnId=20888b7e00494e40a350330b0e848d43

https://nvd.nist.gov/vuln/detail/CVE-2021-23132

 

0x04 时间线

2021-03-06  Joomla宣布清静通告

2021-03-10  VSRC宣布清静通告

 

0x05 附录

 

CVSS评分标准官网:http://www.first.org/cvss/

image.png