Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en include/functions_installer.inc.php en Serendipity (CVE-2016-10082)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
30/12/2016
Última modificación:
12/04/2025

Descripción

include/functions_installer.inc.php en Serendipity hasta la versión 2.0.5 es vulnerable a ataques File Inclusion y posiblemente Code Execution durante una primera instalación porque falla en desinfectar el parámetro dbType POST antes de añadirlo a una llamada include() en el archivo bundled-libs/serendipity_generateFTPChecksums.php.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:s9y:serendipity:*:*:*:*:*:*:*:* 2.0.5 (incluyendo)