Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo application/core/controller/style.php en los parámetros contents y filename en FineCMS (CVE-2017-11178)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-345 Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
12/07/2017
Última modificación:
20/04/2025

Descripción

En FineCMS hasta el 11-07-2017, en el archivo application/core/controller/style.php, permite que los atacantes remotos escriban en archivos arbitrarios por medio de los parámetros contents y filename en una acción route=style. Por ejemplo, esto puede ser usado para sobrescribir un archivo .php porque la extensión del archivo no está comprobada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:finecms_project:finecms:*:*:*:*:*:*:*:* 2017-05-12 (incluyendo)