Sploitus

Exploit for CVE-2024-46987

kitploit · 2026-08-27

Exploit Code

MARKDOWN21 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-GOULTARDE-CVE-2024-46987
# CVE-2024-46987 - Чтение произвольных файлов в Camaleon CMS (с аутентификацией)

Этот репозиторий содержит скрипт Proof of Concept (PoC) для **CVE-2024-46987** , который позволяет читать произвольные файлы (LFI / Path Traversal) на **Camaleon CMS**.

## Описание

Уязвимость Path Traversal была обнаружена в Camaleon CMS версий 2.8.0 до < 2.8.2 (странно, но работает и на 2.9.0). Она находится в методе `download_private_file` класса `MediaController`.

Эта уязвимость позволяет **аутентифицированному** пользователю загружать произвольные файлы с сервера, манипулируя параметром `file`. Если приложение работает с повышенными привилегиями или если чувствительные файлы доступны системному пользователю, под которым работает CMS, это может привести к критической утечке информации (файлы конфигурации, исходный код и т.д.).

**Технические детали:**

  * **CVE ID** : CVE-2024-46987
  * **CVSS Score** : 7.7 (Высокий)
  * **Тип** : Path Traversal с аутентификацией / Чтение произвольных файлов
  * **Затронутые версии** : 2.8.0 <= версия < 2.8.2



## Предварительные требования