Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los formularios generados por JQueryForm.com (CVE-2022-24984)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
16/02/2022
Última modificación:
25/02/2022

Descripción

Los formularios generados por JQueryForm.com versiones anteriores a 05-02-2022, (si la capacidad de carga de archivos está habilitada) permiten a atacantes remotos no autenticados cargar archivos ejecutables y lograr una ejecución de código remota. Esto ocurre porque las comprobaciones de la extensión de los archivos son realizadas en el lado del cliente y porque no todo el contenido ejecutable (por ejemplo, .phtml o .php.bak) está bloqueado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jqueryform:jqueryform:*:*:*:*:*:*:*:* 2022-02-05 (excluyendo)