Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Kimai (CVE-2023-46245)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/10/2023
Última modificación:
12/01/2024

Descripción

Kimai es una aplicación de seguimiento del tiempo multiusuario basada en web. Las versiones 2.1.0 y anteriores son vulnerables a una inyección de plantilla del lado del servidor (SSTI) que puede escalarse a Remote Code Execution (RCE). La vulnerabilidad surge cuando un usuario malintencionado carga un archivo Twig especialmente manipulado, explotando las funcionalidades de representación de PDF y HTML del software. Al momento de la publicación, no hay parches ni workarounds disponibles.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:kimai:kimai:*:*:*:*:*:*:*:* 2.10 (incluyendo)