Vulnerabilidad en lib/NSSDropoff.php en ZendTo 5.24-3 a 6.x (CVE-2021-47667)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
05/04/2025
Última modificación:
07/04/2025
Descripción
Una vulnerabilidad de inyección de comandos del sistema operativo en lib/NSSDropoff.php en ZendTo 5.24-3 a 6.x anterior a 6.10-7 permite a atacantes remotos no autenticados ejecutar comandos arbitrarios a través de metacaracteres de shell en el parámetro tmp_name al dejar un archivo mediante una solicitud POST /dropoff.
Impacto
Puntuación base 3.x
10.00
Gravedad 3.x
CRÍTICA