Vulnerabilidad en los formularios generados por JQueryForm.com (CVE-2022-24984)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434
Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
16/02/2022
Última modificación:
25/02/2022
Descripción
Los formularios generados por JQueryForm.com versiones anteriores a 05-02-2022, (si la capacidad de carga de archivos está habilitada) permiten a atacantes remotos no autenticados cargar archivos ejecutables y lograr una ejecución de código remota. Esto ocurre porque las comprobaciones de la extensión de los archivos son realizadas en el lado del cliente y porque no todo el contenido ejecutable (por ejemplo, .phtml o .php.bak) está bloqueado
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:jqueryform:jqueryform:*:*:*:*:*:*:*:* | 2022-02-05 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página