Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GUnet OpenEclass (CVE-2020-37113)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
03/02/2026
Última modificación:
12/02/2026

Descripción

GUnet OpenEclass 1.7.3 permite a los usuarios autenticados eludir las restricciones de extensión de archivo al subir archivos. Al renombrar un archivo PHP a .php3 o .PhP, un atacante puede subir una web shell y ejecutar código arbitrario en el servidor. Esta vulnerabilidad permite la ejecución remota de código al eludir las comprobaciones de tipo de archivo previstas en la función de envío de ejercicios.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gunet:open_eclass_platform:1.7.3:*:*:*:*:*:*:*