Erxes Path Traversal vulnerability

描述

In Erxes <1.6.2, an authenticated attacker can write to arbitrary files on the system using a Path Traversal vulnerability in the importHistoriesCreate GraphQL mutation handler.

基本信息

类型
reviewed
严重度
medium
GitHub 上的公告
打开公告 ↗
仓库公告
源代码
浏览源码 ↗
公开(公告)
2025-06-10 18:32:27 UTC
更新时间
2025-06-10 20:25:50 UTC
GitHub 审核
2025-06-10 20:25:49 UTC
NVD 公开
2025-06-10

EPSS Score

Score Percentile
0.75% 73.08%

CVSS Scores

Base score Version Severity Vector
5.7 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:P 点击展开
攻击向量 (AV:N)
经互联网或企业可路由网段即可远程触达,攻击者不必出现在设备旁。
攻击复杂度 (AC:L)
步骤短、路径清晰,复现成本低。
攻击要求 (AT:N)
除网络可达外,不必额外凑齐罕见基础设施或数据形态。
权限要求 (PR:L)
一般用户权限足够,不必管理员/root。
用户交互 (UI:N)
无需受害者点击、放行宏或安装软件,攻击链可自动走完。
受影响系统的机密性影响 (VC:N)
从被攻破的组件几乎读不走有价值的机密数据。
受影响系统的完整性影响 (VI:H)
可篡改审计链、植入后门或大面积伪造业务数据,动摇信任根基。
受影响系统的可用性影响 (VA:N)
不至于出现业务意义上的长时间停摆或灾难性性能崩塌。
后续系统的机密性影响 (SC:N)
经脆弱点波及下游后,几乎读不走有价值的机密数据。
后续系统的完整性影响 (SI:N)
下游记录与业务规则几乎不被撼动。
后续系统的可用性影响 (SA:N)
下游不至于被拖到长时间瘫痪。
利用成熟度(Threat) (E:P)
PoC、脚本或演示已公开,但未见成规模的实战滥用与工具化。

Identifiers

CWEs

CWE id Name
CWE-22 Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
CWE-24 Path Traversal: '../filedir'

Affected packages (1)

Vulnerable version ranges and first patched releases as published by GitHub.

Ecosystem Package Vulnerable range First patched Vulnerable functions
npm erxes < 1.6.2 1.6.2

References

cvelogic Threat Intelligence