Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en October/System (CVE-2022-24800)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-362 Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
12/07/2022
Última modificación:
20/07/2022

Descripción

October/System es el módulo de sistema para October CMS, una plataforma CMS auto-alojada basada en el framework PHP Laravel. En versiones anteriores a 1.0.476, 1.1.12 y 2.2.15, cuando el desarrollador permite al usuario especificar su propio nombre de archivo en el método "fromData", un usuario no autenticado puede llevar a cabo una ejecución de código remota (RCE) al explotar una condición de carrera en el directorio de almacenamiento temporal. Esta vulnerabilidad afecta a plugins que exponen el método "October\Rain\Database\Attach\File::fromData" como una interfaz pública y no afecta a las instalaciones vainilla de October CMS, ya que este método no está expuesto ni es usado por el sistema interna o externamente. El problema ha sido parcheado en la Build 476 (v1.0.476), v1.1.12 y v2.2.15. Aquellos que no puedan actualizar pueden aplicar el parche a su instalación manualmente como mitigación

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:octobercms:october:*:*:*:*:*:*:*:* 1.0.476 (excluyendo)
cpe:2.3:a:octobercms:october:*:*:*:*:*:*:*:* 1.1.0 (incluyendo) 1.1.12 (excluyendo)
cpe:2.3:a:octobercms:october:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.2.15 (excluyendo)