Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en BigTree CMS (CVE-2017-9441)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
05/06/2017
Última modificación:
20/04/2025

Descripción

** EN DISPUTA ** Múltiples vulnerabilidades de tipo cross-site scripting (XSS) en BigTree CMS hasta versión 4.2.18, permiten a los usuarios autenticados remotos inyectar script web o HTML arbitrario al cargar un paquete especialmente diseñado, desencadenando un manejo inapropiado del parámetro (1) title o (2) version o (3) autor_name en el archivo manifest.json. Este problema se presenta en los archivos core\admin\modules\developer\extensions\install\ unpack.php y core\admin\modules\developer\packages\ install\unpack.php. NOTA: el proveedor declara que "You must implicitly trust any package or extension you install as they all have the ability to write PHP files."

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bigtreecms:bigtree_cms:*:*:*:*:*:*:*:* 4.2.18 (incluyendo)