Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ownDMS de Owndms (CVE-2019-25580)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
21/03/2026
Última modificación:
15/04/2026

Descripción

ownDMS 4.7 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso a través del parámetro IMG. Los atacantes pueden enviar solicitudes GET a pdfstream.php, imagestream.php o anyfilestream.php con cargas útiles SQL manipuladas en el parámetro IMG para extraer información sensible de la base de datos, incluyendo la versión y los nombres de la base de datos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:owndms:owndms:*:*:*:*:*:*:*:* 4.7 (incluyendo)