Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OXID eShop (CVE-2016-5072)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
10/04/2017
Última modificación:
20/04/2025

Descripción

OXID eShop en versiones anteriores a 13-06-2016 permite a atacantes remotos ejecutar código arbitrario a través de una solicitud GET o POST a la clase oxuser. Las versiones reparadas son Enterprise Edition v5.1.12, Enterprise Edition v5.2.9, Professional Edition v4.8.12, Professional Edition v4.9.9, Community Edition v4.8.12, Community Edition v4.9.9.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:oxidforge:oxid_eshop:*:*:*:*:community:*:*:* 4.9.8 (incluyendo)
cpe:2.3:a:oxidforge:oxid_eshop:*:*:*:*:professional:*:*:* 4.9.8 (incluyendo)
cpe:2.3:a:oxidforge:oxid_eshop:*:*:*:*:enterprise:*:*:* 5.2.8 (incluyendo)