Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Dolibarr ERP/CRM (CVE-2019-11201)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
29/07/2019
Última modificación:
05/08/2019

Descripción

Dolibarr ERP/CRM versión 9.0.1, proporciona un módulo llamado website que proporciona la creación de sitios web públicos con un editor WYSIWYG. Se identificó que el editor también permitía la inclusión de código dinámico, lo que puede conllevar a la ejecución de código en el equipo host. Un atacante tiene que comprobar una configuración en la misma página, que especifica la inclusión de contenido dinámico. Por lo tanto, un usuario poco privilegiado de la aplicación puede ejecutar código bajo el contexto y los permisos del servidor web subyacente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dolibarr:dolibarr_erp\/crm:9.0.1:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información