Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en fileDenyPattern en TYPO3 (CVE-2017-14251)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
11/09/2017
Última modificación:
20/04/2025

Descripción

Una vulnerabilidad de subida de archivos sin restricciones en fileDenyPattern en sysext/core/Classes/Core/SystemEnvironmentBuilder.php en TYPO3 para las versiones 7.6.0 a 7.6.21 y 8.0.0 a 8.7.4 permite a los usuarios autenticados remotos subir archivos con una extensión .pht y, como consecuencia, ejecutar código PHP arbitrario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:typo3:typo3:7.6.0:*:*:*:*:*:*:*
cpe:2.3:a:typo3:typo3:7.6.1:*:*:*:*:*:*:*
cpe:2.3:a:typo3:typo3:7.6.2:*:*:*:*:*:*:*
cpe:2.3:a:typo3:typo3:7.6.3:*:*:*:*:*:*:*
cpe:2.3:a:typo3:typo3:7.6.4:*:*:*:*:*:*:*
cpe:2.3:a:typo3:typo3:7.6.5:*:*:*:*:*:*:*
cpe:2.3:a:typo3:typo3:7.6.6:*:*:*:*:*:*:*
cpe:2.3:a:typo3:typo3:7.6.7:*:*:*:*:*:*:*
cpe:2.3:a:typo3:typo3:7.6.8:*:*:*:*:*:*:*
cpe:2.3:a:typo3:typo3:7.6.9:*:*:*:*:*:*:*
cpe:2.3:a:typo3:typo3:7.6.10:*:*:*:*:*:*:*
cpe:2.3:a:typo3:typo3:7.6.11:*:*:*:*:*:*:*
cpe:2.3:a:typo3:typo3:7.6.12:*:*:*:*:*:*:*
cpe:2.3:a:typo3:typo3:7.6.13:*:*:*:*:*:*:*
cpe:2.3:a:typo3:typo3:7.6.14:*:*:*:*:*:*:*