Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PhreeBooks ERP (CVE-2019-25647)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
24/03/2026
Última modificación:
25/03/2026

Descripción

PhreeBooks ERP 5.2.3 contiene una vulnerabilidad de ejecución remota de código en el gestor de imágenes que permite a atacantes autenticados subir y ejecutar archivos PHP arbitrarios evadiendo los controles de extensión de archivo. Los atacantes pueden subir archivos PHP maliciosos a través del endpoint del gestor de imágenes y ejecutarlos para establecer conexiones de shell inverso y ejecutar comandos del sistema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:phreesoft:phreebookserp:5.2.3:*:*:*:*:*:*:*