Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en class.upload.php (CVE-2023-6551)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
04/01/2024
Última modificación:
10/10/2024

Descripción

Como librería simple, class.upload.php no realiza una verificación en profundidad de los archivos cargados, lo que permite una vulnerabilidad de XSS almacenado cuando se usa la configuración predeterminada. Los desarrolladores deben ser conscientes de este hecho y utilizar la lista blanca de extensiones, además de obligar al servidor a proporcionar siempre el tipo de contenido según la extensión del archivo. El README se ha actualizado para incluir estas pautas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:verot:class.upload.php:-:*:*:*:*:*:*:*