Vulnerabilidad en Craft (CVE-2023-40035)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-74
Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
23/08/2023
Última modificación:
29/08/2023
Descripción
Craft es un CMS para crear experiencias digitales personalizadas en la web y más allá. Eludir la función validatePath puede llevar a una potencial ejecución remota de código. Esta vulnerabilidad puede llevar al control malicioso de sistemas vulnerables y a la exfiltración de datos. Aunque la vulnerabilidad es explotable sólo en los usuarios autenticados, configuración con ALLOW_ADMIN_CHANGES=true, todavía hay una amenaza potencial de seguridad (Ejecución remota de código). Este problema ha sido parcheado en las versiones 4.4.15 y 3.8.15.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:* | 3.0.0 (incluyendo) | 3.8.15 (excluyendo) |
cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:* | 4.0.0 (incluyendo) | 4.4.15 (excluyendo) |
cpe:2.3:a:craftcms:craft_cms:4.0.0:rc1:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página