Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PublicCMS (CVE-2018-12914)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
27/06/2018
Última modificación:
20/08/2018

Descripción

Se ha descubierto un problema de ejecución remota de código en PublicCMS V4.0.20180210. Un atacante puede subir un archivo ZIP que contiene un archivo .jsp con un nombre de ruta con un salto de directorio. Tras una operación de descompresión, el atacante puede ejecutar código arbitrario visitando un URI .jsp.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:publiccms:publiccms:4.0.20180210:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información