Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Joomla! (CVE-2018-12712)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
26/06/2018
Última modificación:
20/08/2018

Descripción

Se ha descubierto un problema en Joomla! desde la versión 2.5.0 hasta la 3.8.8 anterior a la 3.8.9. El código autoload comprueba que los nombres de las clases son válidas usando la función "class_exists" en PHP. En PHP 5.3, esta función valida nombres no válidos como válidos, lo que puede resultar en una inclusión de archivos locales.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:joomla:joomla\!:*:*:*:*:*:*:*:* 2.5.0 (incluyendo) 3.8.8 (incluyendo)