Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en klaussilveira GitList (CVE-2018-1000533)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
26/06/2018
Última modificación:
09/09/2021

Descripción

klaussilveira GitList iguales o anteriores a la 0.6 contiene una vulnerabilidad de paso de entradas saneadas de forma incorrecta a una función del sistema en la función "searchTree" que puede resultar en la ejecución de cualquier código como usuario PHP. El ataque parece ser explotable mediante el envío de peticiones POST mediante el formulario de búsqueda. La vulnerabilidad parece haber sido solucionada en la versión 0.7 tras el commit con ID 87b8c26b023c3fc37f0796b14bb13710f397b322.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gitlist:gitlist:*:*:*:*:*:*:*:* 0.6.0 (incluyendo)