Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ExpressionEngine (CVE-2017-0897)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-330 Uso de valores insuficientemente aleatorios
Fecha de publicación:
22/06/2017
Última modificación:
20/04/2025

Descripción

ExpressionEngine, en versiones 2.x anteriores a la 2.11.8 y en versiones 3.x anteriores a la 3.5.5, crea un token de firma de objeto con una entropía débil. Si se adivina el token correctamente, puede conducir a la ejecución remota de código.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:expressionengine:expressionengine:2.0.0:public_beta:*:*:*:*:*:*
cpe:2.3:a:expressionengine:expressionengine:2.0.1:public_beta:*:*:*:*:*:*
cpe:2.3:a:expressionengine:expressionengine:2.0.2:public_beta:*:*:*:*:*:*
cpe:2.3:a:expressionengine:expressionengine:2.1.0:*:*:*:*:*:*:*
cpe:2.3:a:expressionengine:expressionengine:2.1.1:*:*:*:*:*:*:*
cpe:2.3:a:expressionengine:expressionengine:2.1.2:*:*:*:*:*:*:*
cpe:2.3:a:expressionengine:expressionengine:2.1.3:*:*:*:*:*:*:*
cpe:2.3:a:expressionengine:expressionengine:2.1.4:*:*:*:*:*:*:*
cpe:2.3:a:expressionengine:expressionengine:2.1.5:*:*:*:*:*:*:*
cpe:2.3:a:expressionengine:expressionengine:2.2.0:*:*:*:*:*:*:*
cpe:2.3:a:expressionengine:expressionengine:2.2.1:*:*:*:*:*:*:*
cpe:2.3:a:expressionengine:expressionengine:2.2.2:*:*:*:*:*:*:*
cpe:2.3:a:expressionengine:expressionengine:2.3.0:*:*:*:*:*:*:*
cpe:2.3:a:expressionengine:expressionengine:2.3.1:*:*:*:*:*:*:*
cpe:2.3:a:expressionengine:expressionengine:2.4.0:*:*:*:*:*:*:*