Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Innoshop (CVE-2025-52921)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/06/2025
Última modificación:
23/06/2025

Descripción

En Innoshop hasta la versión 0.4.1, un atacante autenticado podía explotar las funciones del Administrador de Archivos del panel de administración para ejecutar código en el servidor. Para ello, subía un archivo manipulado y lo renombraba con la extensión .php mediante la función Renombrar. Esto evita la comprobación inicial de que los archivos subidos son imágenes. La aplicación utiliza comprobaciones del frontend para impedir que el administrador cambie la extensión de los archivos subidos a .php. Esta restricción se puede eludir fácilmente con cualquier herramienta proxy (p. ej., BurpSuite). Una vez que el atacante renombra el archivo y le asigna la extensión .php, se puede usar una solicitud GET para activar la ejecución de código en el servidor.