Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en process-upload.php en ProjectSend (CVE-2014-9567)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
07/01/2015
Última modificación:
12/04/2025

Descripción

Vulnerabilidad de la subida de ficheros sin restricciones en process-upload.php en ProjectSend (anteriormente cFTP) r100 hasta r561 permite a atacantes remotos ejecutar código PHP arbitrario mediante la subida de un fichero con una extensión PHP, posteriormente accediendo a ello a través de una solicitud directa al fichero en el directorio upload/files/ or upload/temp/.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:projectsend:projectsend:100:*:*:*:*:*:*:*
cpe:2.3:a:projectsend:projectsend:102:*:*:*:*:*:*:*
cpe:2.3:a:projectsend:projectsend:105:*:*:*:*:*:*:*
cpe:2.3:a:projectsend:projectsend:110:*:*:*:*:*:*:*
cpe:2.3:a:projectsend:projectsend:155:*:*:*:*:*:*:*
cpe:2.3:a:projectsend:projectsend:156:*:*:*:*:*:*:*
cpe:2.3:a:projectsend:projectsend:157:*:*:*:*:*:*:*
cpe:2.3:a:projectsend:projectsend:161:*:*:*:*:*:*:*
cpe:2.3:a:projectsend:projectsend:180:*:*:*:*:*:*:*
cpe:2.3:a:projectsend:projectsend:335:*:*:*:*:*:*:*
cpe:2.3:a:projectsend:projectsend:375:*:*:*:*:*:*:*
cpe:2.3:a:projectsend:projectsend:405:*:*:*:*:*:*:*
cpe:2.3:a:projectsend:projectsend:412:*:*:*:*:*:*:*
cpe:2.3:a:projectsend:projectsend:514:*:*:*:*:*:*:*
cpe:2.3:a:projectsend:projectsend:561:*:*:*:*:*:*:*