Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo surveys_submit.php en Interspire Email Marketer (CVE-2022-40777)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
11/10/2022
Última modificación:
13/10/2022

Descripción

Interspire Email Marketer versiones hasta 6.5.0, permite una descarga de archivos arbitrarios por medio de la operación "create survey and submit survey" del archivo surveys_submit.php, lo que puede causar que un archivo .php sea accesible bajo un URI /admin/temp/surveys/. NOTA: este problema se presenta debido a una corrección incompleta de CVE-2018-19550

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:interspire:email_marketer:*:*:*:*:*:*:*:* 6.5.0 (incluyendo)