Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en S40 CMS v0.4.2 (CVE-2011-10009)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
13/08/2025
Última modificación:
14/08/2025

Descripción

S40 CMS v0.4.2 contiene una vulnerabilidad de path traversal en su controlador de página index.php. El parámetro p no está correctamente depurado, lo que permite a los atacantes recorrer el sistema de archivos y acceder a archivos arbitrarios fuera de la raíz web. Esto puede explotarse remotamente sin autenticación añadiendo secuencias de recorrido y un byte nulo para eludir las comprobaciones de extensión de archivo.