Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Mahara (CVE-2022-45134)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
22/08/2025
Última modificación:
08/09/2025

Descripción

Mahara 21.10 (anterior a 21.10.6), 22.04 (anterior a 22.04.4) y 22.10 (anterior a 22.10.1) deserializa la entrada del usuario de forma insegura durante la importación de la apariencia. Un archivo XML con una estructura particular podría provocar la ejecución de código durante su procesamiento.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mahara:mahara:*:*:*:*:*:*:*:* 21.10.0 (incluyendo) 21.10.6 (excluyendo)
cpe:2.3:a:mahara:mahara:*:*:*:*:*:*:*:* 22.04.0 (incluyendo) 22.04.4 (excluyendo)
cpe:2.3:a:mahara:mahara:*:*:*:*:*:*:*:* 22.10.0 (incluyendo) 22.10.1 (excluyendo)