Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en InvoicePlane (CVE-2024-56975)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
28/03/2025
Última modificación:
01/04/2025

Descripción

InvoicePlane (todas las versiones probadas a diciembre de 2024) v.1.6.11 y anteriores contienen una vulnerabilidad de ejecución remota de código en el método upload_file del controlador Upload.