Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Joomla (CVE-2016-1000271)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
04/02/2019
Última modificación:
22/02/2019

Descripción

La extensión de Joomla DT Register, en versiones anteriores a la 3.1.12 (Joomla 3.x) y la 2.8.18 (Joomla 2.5) contiene una inyección SQL en "/index.php?controller=calendarformat=rawcat[0]=SQLitask=events". Este ataque parece ser explotable si el atacante puede alcanzar el servidor web.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dthdevelopment:dt_register:*:*:*:*:*:joomla\!:*:* 2.0.0 (incluyendo) 2.8.18 (excluyendo)
cpe:2.3:a:dthdevelopment:dt_register:*:*:*:*:*:joomla\!:*:* 3.0.0 (incluyendo) 3.1.12 (excluyendo)