Vulnerabilidad en una petición POST en el parámetro nlogin en FUDForum. (CVE-2019-18839)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
13/11/2019
Última modificación:
15/11/2019
Descripción
FUDForum versión 3.0.9, es vulnerable a un ataque de tipo XSS almacenado por medio del parámetro nlogin. Esto puede resultar en una ejecución de código remota. Un atacante puede utilizar una cuenta de usuario para comprometer completamente el sistema mediante una petición POST. Cuando el administrador visita la información del usuario, la carga útil será ejecutada . Esto permitirá que los archivos PHP se escriban en la root web y que el código se ejecute en el servidor remoto.
Impacto
Puntuación base 3.x
9.00
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
8.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:fudforum:fudforum:3.0.9:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página