Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en filesystem3.class.php en eFront (CVE-2008-7026)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-264 Permisos, privilegios y/o control de acceso
Fecha de publicación:
21/08/2009
Última modificación:
09/04/2025

Descripción

Vulnerabilidad de carga de archivos sin restricciones en filesystem3.class.php en eFront 3.5.1 build 2710 y versiones anteriores permite a atacantes remotos ejecutar código de su elección subiendo un fichero con una extensión ejecutable como un fichero de avatar y a continuación solicitando el fichero mediante una petición directa en (1) student/avatars/ or (2) professor/avatars/.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:efrontlearning:efront:*:*:*:*:*:*:*:* 3.5.1 (incluyendo)
cpe:2.3:a:efrontlearning:efront:3.1.0:*:*:*:*:*:*:*
cpe:2.3:a:efrontlearning:efront:3.1.2:*:*:*:*:*:*:*
cpe:2.3:a:efrontlearning:efront:3.1.3:*:*:*:*:*:*:*
cpe:2.3:a:efrontlearning:efront:3.1.4:*:*:*:*:*:*:*
cpe:2.3:a:efrontlearning:efront:3.5.0:*:*:*:*:*:*:*
cpe:2.3:a:efrontlearning:efront:3.5.0:beta1:*:*:*:*:*:*
cpe:2.3:a:efrontlearning:efront:3.5.0:beta2:*:*:*:*:*:*
cpe:2.3:a:efrontlearning:efront:3.5.0:beta3:*:*:*:*:*:*
cpe:2.3:a:efrontlearning:efront:3.5.0:beta4:*:*:*:*:*:*