Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Piwigo (CVE-2017-9463)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
14/06/2017
Última modificación:
20/04/2025

Descripción

La aplicación Piwigo esta afectada por una vulnerabilidad de inyección SQL en la versión 2.9.0 y posiblemente anteriores. Esta vulnerabilidad permite a los atacantes identificados remotos obtener información en el contexto del usuario usado por la aplicación para recuperar datos de la base de datos. El componente del archivo user_list_backend.php se ve afectado: los valores de los parámetros iDisplayStart y iDisplayLength no son saneados; estos se utilizan para construir una consulta SQL y recuperar una lista de usuarios registrados en la aplicación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:piwigo:piwigo:*:*:*:*:*:*:*:* 2.9.0 (incluyendo)