Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Winter (CVE-2022-39357)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/10/2022
Última modificación:
28/10/2022

Descripción

Winter es un sistema de administración de contenidos gratuito y de código abierto basado en el framework PHP Laravel. El framework Snowboard en versiones 1.1.8, 1.1.9 y 1.2.0, es vulnerable a una contaminación de prototipos en la clase principal de Snowboard así como en su cargador de plugins. La rama 1.0 de Winter no está afectada, ya que no contiene el framework Snowboard. Este problema ha sido parcheado en versiones 1.1.10 y 1.2.1. Como mitigación, puede evitarse este problema siguiendo algunas prácticas comunes de seguridad para JavaScript, incluyendo la implementación de una política de seguridad de contenidos y la auditoría de scripts

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wintercms:winter:1.1.8:*:*:*:*:*:*:*
cpe:2.3:a:wintercms:winter:1.1.9:*:*:*:*:*:*:*
cpe:2.3:a:wintercms:winter:1.2.0:*:*:*:*:*:*:*