Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo do/jf.php en la funcionalidad Point Introduction Management en qibosoft (CVE-2019-17613)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
15/10/2019
Última modificación:
18/10/2019

Descripción

qibosoft versión 7, permite la ejecución de código remota porque el archivo do/jf.php realiza llamadas de evaluación. El atacante puede usar la funcionalidad Point Introduction Management para proporcionar el código PHP a ser evaluado. Alternativamente, el atacante puede acceder a admin/index.php?D42:D46lfj=jfadmin&action=addjf por medio de un ataque de tipo CSRF, como es demostrado por una carga útil en el parámetro content.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:qibosoft:qibosoft:7.0:*:*:*:*:*:*:*