Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Shopwind (CVE-2024-1705)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
21/02/2024
Última modificación:
12/02/2025

Descripción

Se encontró una vulnerabilidad en Shopwind hasta 4.6. Ha sido calificada como crítica. Este problema afecta la función actionCreate del archivo /public/install/controllers/DefaultController.php del componente Instalación. La manipulación conduce a la inyección de código. El ataque puede iniciarse de forma remota. La complejidad de un ataque es bastante alta. Se sabe que la explotación es difícil. El exploit ha sido divulgado al público y puede utilizarse. A esta vulnerabilidad se le asignó el identificador VDB-254393. NOTA: Se contactó primeramente con el proveedor sobre esta divulgación, pero no respondió de ninguna manera.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:shopwind:shopwind:*:*:*:*:*:*:*:* 4.6 (incluyendo)