Vulnerabilidad en klaussilveira GitList (CVE-2018-1000533)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
26/06/2018
Última modificación:
09/09/2021
Descripción
klaussilveira GitList iguales o anteriores a la 0.6 contiene una vulnerabilidad de paso de entradas saneadas de forma incorrecta a una función del sistema en la función "searchTree" que puede resultar en la ejecución de cualquier código como usuario PHP. El ataque parece ser explotable mediante el envío de peticiones POST mediante el formulario de búsqueda. La vulnerabilidad parece haber sido solucionada en la versión 0.7 tras el commit con ID 87b8c26b023c3fc37f0796b14bb13710f397b322.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:gitlist:gitlist:*:*:*:*:*:*:*:* | 0.6.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página