Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Winter (CVE-2023-52085)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
29/12/2023
Última modificación:
05/01/2024

Descripción

Winter es un sistema de gestión de contenidos gratuito y de código abierto. Los usuarios con acceso a formularios backend que incluyen un ColorPicker FormWidget pueden proporcionar un valor que luego se incluiría sin procesamiento adicional en la compilación de hojas de estilo personalizadas a través de LESS. Esto tenía el potencial de provocar una vulnerabilidad de inclusión de archivos locales. Este problema se solucionó en la versión 1.2.4.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wintercms:winter:*:*:*:*:*:*:*:* 1.2.4 (excluyendo)