{"id":"CVE-2023-52086","details":"resumable.php (aka PHP backend for resumable.js) 0.1.4 before 3c6dbf5 allows arbitrary file upload anywhere in the filesystem via ../ in multipart/form-data content to upload.php. (File overwrite hasn't been possible with the code available in GitHub in recent years, however.)","modified":"2026-08-12T03:51:40.222806284Z","published":"2023-12-26T00:00:00Z","database_specific":{"unresolved_ranges":[{"extracted_events":[{"introduced":"0.1.4"},{"fixed":"3c6dbf5"}],"source":"DESCRIPTION"}],"cna_assigner":"mitre","osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2023/52xxx/CVE-2023-52086.json"},"references":[{"type":"WEB","url":"https://github.com/dilab/resumable.php/pull/27/commits/3e3c94d0302bb399a7611b4738a5a4dd0832a926"},{"type":"WEB","url":"https://github.com/dilab/resumable.php/pull/39/commits/408f54dff10e48befa44d417933787232a64304b"},{"type":"WEB","url":"https://github.com/dilab/resumable.php/pull/39/commits/d3552efd403e2d87407934477eee642836cab3b4"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2023/52xxx/CVE-2023-52086.json"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2023-52086"},{"type":"REPORT","url":"https://github.com/dilab/resumable.php/issues/34"},{"type":"FIX","url":"https://github.com/dilab/resumable.php/commit/3c6dbf5170b01cbb712013c7d0a83f5aac45653b"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/dilab/resumable.php","events":[{"introduced":"ad6ec9e06a0a3c89676071ede1243f6e7a77f0a2"},{"fixed":"3c6dbf5170b01cbb712013c7d0a83f5aac45653b"}],"database_specific":{"extracted_events":[{"introduced":"0.1.4"},{"last_affected":"0.1.4"}],"source":["CPE_STRING","REFERENCES"],"cpe":"cpe:2.3:a:startutorial:php_backend_for_resumable.js:0.1.4:*:*:*:*:*:*:*"}}],"versions":["0.1.4"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2023-52086.json"}}],"schema_version":"1.9.0"}