Description
A vulnerability was detected in ZKEACMS 4.3. Impacted is the function Proxy of the file src/ZKEACMS/Controllers/MediaController.cs. Performing manipulation of the argument url results in server-side request forgery. It is possible to initiate the attack remotely. The exploit is now public and may be used.
In ZKEACMS 4.3 wurde eine Schwachstelle gefunden. Es ist betroffen die Funktion Proxy der Datei src/ZKEACMS/Controllers/MediaController.cs. Dank der Manipulation des Arguments url mit unbekannten Daten kann eine server-side request forgery-Schwachstelle ausgenutzt werden. Es ist möglich, den Angriff aus der Ferne durchzuführen. Der Exploit steht zur öffentlichen Verfügung.
Problem types
Timeline
| 2025-09-15: | Advisory disclosed |
| 2025-09-15: | VulDB entry created |
| 2025-09-15: | VulDB entry last update |
Credits
Yu_Bao (VulDB User)
References
vuldb.com/?id.323890 (VDB-323890 | ZKEACMS MediaController.cs Proxy server-side request forgery)
vuldb.com/?ctiid.323890 (VDB-323890 | CTI Indicators (IOB, IOC, IOA))
vuldb.com/?submit.648387 (Submit #648387 | SeriaWei ZKEACMS v4.3 Non-blind SSRF)
github.com/August829/Yu/blob/main/58ead8e7e08bfb022.md
github.com/August829/Yu/blob/main/58ead8e7e08bfb022.md