Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en tpshop (CVE-2017-16614)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
30/03/2018
Última modificación:
23/04/2018

Descripción

SSRF (Server-Side Request Forgery) en tpshop 2.0.5 y 2.0.6 permite que los atacantes remotos obtengan información sensible, ataquen los hosts de la intranet o incluso desencadenen la ejecución de comandos mediante el parámetro fBill en plugins/payment/weixin/lib/WxPay.tedatac.php.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tp-shop:tpshop:2.0.5:*:*:*:*:*:*:*
cpe:2.3:a:tp-shop:tpshop:2.0.6:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información