Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Corporate Training Management System (CVE-2024-11984)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
19/12/2024
Última modificación:
20/12/2024

Descripción

Una vulnerabilidad de carga sin restricciones de archivos con un tipo peligroso en la función de borrador de documento electrónico en Corporate Training Management System anterior a la versión 10.13 permite a usuarios remotos autenticados eludir las restricciones de carga de archivos y ejecutar comandos arbitrarios del sistema con privilegios de SYSTEM a través de un archivo ZIP manipulado específicamente.

Referencias a soluciones, herramientas e información