Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Xinha plugin en Precurio (CVE-2016-10759)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
24/05/2019
Última modificación:
30/05/2019

Descripción

El Xinha plugin en Precurio versión 2.1, permite el cruce de directorios (Directory Traversal), resultando en la ejecución de código arbitrario, por medio de ExtendedFileManager/Classes/ExtendedFileManager.php porque ExtendedFileManager puede ser utilizado para cambiar el nombre del archivo .htaccess que bloquea las cargas .php.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:precurio:precurio:2.1:*:*:*:*:*:*:*