Vulnerabilidad en Project Issue Tracking 5.x-2.x-dev antes del 2008-01-30 en las series 5.x-2.x, 5.x-1.2 y anteriores, en las series 5.x-1.x, 4.7.x-2.6 y anteriores, en las series 4.7.x-2.x, y 4.7.x-1.6 y anteriores en las series 4.7.x-1.x para Drupal, ejecución de archivo (CVE-2008-0577)
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-264
Permisos, privilegios y/o control de acceso
Fecha de publicación:
05/02/2008
Última modificación:
09/04/2025
Descripción
El módulo Project Issue Tracking 5.x-2.x-dev antes del 2008-01-30 en las series 5.x-2.x, 5.x-1.2 y anteriores, en las series 5.x-1.x, 4.7.x-2.6 y anteriores, en las series 4.7.x-2.x, y 4.7.x-1.6 y anteriores en las series 4.7.x-1.x para Drupal. (1) No restringe las extensiones de archivos adjuntos cuando el módulo Upload (actualizar) está activado para nodos issue (emitidos), lo que permite a atacantes remotos actualizar y posiblemente ejecutar archivos arbitrarios; y (2) acepta la extensión .html dentro de la funcionalidad de actualización de archivos empaquetados, lo que permite a atacantes remotos actualizar archivos que contengan scripts web o HTMLs arbitrarios.
Impacto
Puntuación base 2.0
6.40
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:drupal:project_issue_tracking_module:4.7:*:*:*:*:*:*:* | ||
cpe:2.3:a:drupal:project_issue_tracking_module:5.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página