Vulnerabilidad en Kentico Xperience (CVE-2025-32370)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/04/2025
Última modificación:
08/04/2025
Descripción
Kentico Xperience anterior a la versión 13.0.178 tiene un conjunto específico de extensiones de archivo ContentUploader permitidas para cargas no autenticadas. Sin embargo, dado que los archivos .zip se procesan mediante TryZipProviderSafe, existe una funcionalidad adicional para crear archivos con otras extensiones. NOTA: Este problema es independiente y no está necesariamente relacionado con SVG ni XSS.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:kentico:xperience:*:*:*:*:*:*:*:* | 13.0.178 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página