Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CVE-2018-19908 (CVE-2018-16636)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
10/12/2018
Última modificación:
03/10/2019

Descripción

Se ha descubierto un problema en MISP en versiones 2.4.9x anteriores a la 2.4.99. En app/Model/Event.php (el código de importación STIX 1), una cadena de nombre de archivo sin escapar se emplea para construir un comando shell. Esta vulnerabilidad puede ser aprovechada por un usuario autenticado malicioso para ejecutar comandos arbitrarios cambiando el nombre de archivo original de la importación STIX.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nucleuscms:nucleus_cms:3.70:*:*:*:*:*:*:*