Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en vova07 Yii2 FileAPI Widget (CVE-2017-20158)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
31/12/2022
Última modificación:
05/08/2024

Descripción

** NO SOPORTADO CUANDO SE ASIGNÓ **** NO SOPORTADO CUANDO SE ASIGNÓ ** Se encontró una vulnerabilidad en vova07 Yii2 FileAPI Widget hasta 0.1.8. Ha sido declarada problemática. La función de ejecución del archivo action/UploadAction.php es afectada por esta vulnerabilidad. La manipulación del archivo de argumentos conduce a Cross-Site Scripting. El ataque se puede lanzar de forma remota. La actualización a la versión 0.1.9 puede solucionar este problema. El nombre del parche es c00d1e4fc912257fca1fce66d7a163bdbb4c8222. Se recomienda actualizar el componente afectado. A esta vulnerabilidad se le asignó el identificador VDB-217141. NOTA: Esta vulnerabilidad solo afecta a productos que ya no son compatibles con el fabricante.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:yii2_fileapi_widget_project:yii2_fileapi_widget:*:*:*:*:*:*:*:* 0.1.9 (excluyendo)