Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Carbon (CVE-2025-22145)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/01/2025
Última modificación:
25/02/2025

Descripción

Carbon es una extensión internacional de PHP para DateTime. Las aplicaciones que pasan datos de usuario no saneados a Carbon::setLocale corren el riesgo de incluir archivos arbitrarios. Si la aplicación permite a los usuarios cargar archivos con la extensión .php en una carpeta que permite incluirlos o requiere leerlos, corren el riesgo de que se ejecute código arbitrario en sus servidores. Esta vulnerabilidad se corrigió en 3.8.4 y 2.72.6.