Vulnerabilidad en el sistema de archivos en Drupal Core (CVE-2020-13664)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-77
Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
05/05/2021
Última modificación:
14/05/2021
Descripción
Una vulnerabilidad de ejecución de código PHP arbitraria en Drupal Core bajo determinadas circunstancias. Un atacante podría engañar a un administrador de visitar un sitio malicioso que podría resultar en la creación de un directorio cuidadosamente nombrado en el sistema de archivos. Con este directorio en su lugar, un atacante podría intentar mediante fuerza bruta una vulnerabilidad de ejecución de código remota. Es más probable que los servidores de Windows estén afectados. Este problema afecta a: Drupal Drupal Core versiones 8.8.x anteriores a 8.8.8; Versiones 8.9.x anteriores a 8.9.1; versiones 9.0.1 anteriores a 9.0.1
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
9.30
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:drupal:drupal:*:*:*:*:*:*:*:* | 8.8.0 (incluyendo) | 8.8.8 (excluyendo) |
cpe:2.3:a:drupal:drupal:*:*:*:*:*:*:*:* | 8.9.0 (incluyendo) | 8.9.1 (excluyendo) |
cpe:2.3:a:drupal:drupal:*:*:*:*:*:*:*:* | 9.0.0 (incluyendo) | 9.0.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página