Sploitus

Exploit for CVE-2024-46987

kitploit · 2026-08-27

Exploit Code

MARKDOWN14 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ADVAITPATHAK21-CVE-2024-46987
# CVE-2024-46987 – Обход пути с аутентификацией / Чтение произвольных файлов в Camaleon CMS

![CVSS 7.7 High](https://img.shields.io/badge/CVSS-7.7_High-red?style=flat-square) ![Python PoC](https://img.shields.io/badge/PoC-Python-blue)

**CVE-2024-46987** — это **уязвимость обхода пути с аутентификацией** (CWE-22) в **Camaleon CMS** (система управления контентом на Ruby on Rails). Она позволяет авторизованному пользователю (даже с низкими привилегиями) читать произвольные файлы на сервере через действие `MediaController#download_private_file`.

  * **Опубликовано** : 18 сентября 2024
  * **CVSS v3.1** : 7.7 Высокий  
Вектор: `CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N`
  * **CWE** : CWE-22 (Недостаточное ограничение имени пути в каталоге), CWE-200 (Раскрытие конфиденциальной информации)
  * **Затронутые версии** : Camaleon CMS ≤ 2.8.0 (некоторые сообщения отмечают, что также работает на 2.9.0)
  * **Исправлено в** : ≥ 2.8.2 (рекомендуется обновление до последней 2.8.x или 2.9.x)
  * **Advisories** :