## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ADVAITPATHAK21-CVE-2024-46987
# CVE-2024-46987 – Обход пути с аутентификацией / Чтение произвольных файлов в Camaleon CMS
 
**CVE-2024-46987** — это **уязвимость обхода пути с аутентификацией** (CWE-22) в **Camaleon CMS** (система управления контентом на Ruby on Rails). Она позволяет авторизованному пользователю (даже с низкими привилегиями) читать произвольные файлы на сервере через действие `MediaController#download_private_file`.
* **Опубликовано** : 18 сентября 2024
* **CVSS v3.1** : 7.7 Высокий
Вектор: `CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N`
* **CWE** : CWE-22 (Недостаточное ограничение имени пути в каталоге), CWE-200 (Раскрытие конфиденциальной информации)
* **Затронутые версии** : Camaleon CMS ≤ 2.8.0 (некоторые сообщения отмечают, что также работает на 2.9.0)
* **Исправлено в** : ≥ 2.8.2 (рекомендуется обновление до последней 2.8.x или 2.9.x)
* **Advisories** :