Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la herramienta de administración en machineKey en web.config en MyLittleAdmin (CVE-2020-13166)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
19/05/2020
Última modificación:
26/04/2022

Descripción

La herramienta de administración en MyLittleAdmin versión 3.8, permite a atacantes remotos ejecutar código arbitrario porque machineKey está embebida (lo mismo para todas las instalaciones de los clientes) en web.config, y puede ser usado para enviar código ASP serializado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mylittletools:mylittleadmin:3.8:*:*:*:*:*:*:*