Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GestioIP 3.0 (CVE-2013-10039)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
31/07/2025
Última modificación:
31/07/2025

Descripción

Existe una vulnerabilidad de inyección de comandos en GestioIP 3.0, commit ac67be y versiones anteriores, en ip_checkhost.cgi. Una entrada manipulada en el parámetro 'ip' permite a los atacantes ejecutar comandos de shell arbitrarios en el servidor mediante payloads incrustadas codificadas en base64. Es posible que se requiera autenticación según la configuración de la implementación.