Vulnerabilidad en Kimai (CVE-2023-46245)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/10/2023
Última modificación:
12/01/2024
Descripción
Kimai es una aplicación de seguimiento del tiempo multiusuario basada en web. Las versiones 2.1.0 y anteriores son vulnerables a una inyección de plantilla del lado del servidor (SSTI) que puede escalarse a Remote Code Execution (RCE). La vulnerabilidad surge cuando un usuario malintencionado carga un archivo Twig especialmente manipulado, explotando las funcionalidades de representación de PDF y HTML del software. Al momento de la publicación, no hay parches ni workarounds disponibles.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:kimai:kimai:*:*:*:*:*:*:*:* | 2.10 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



