Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Niushop (CVE-2018-14570)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
23/07/2018
Última modificación:
20/09/2018

Descripción

Una vulnerabilidad de subida de archivos en application/shop/controller/member.php en Niushop B2B2C Multi-business basic V1.11 permite que cualquier miembro remoto suba un archivo .php al servidor web mediante un campo de avatar de perfil utilizando un Content-Type de imagen (p.ej., image/jpeg) con un nombre de archivo y contenido modificado. Esto resulta en la ejecución de código arbitrario solicitando ese archivo .php.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:niushop:b2b2c_multi-business:1.11:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información