Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en BlogPHP (CVE-2018-19463)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
22/11/2018
Última modificación:
05/08/2024

Descripción

**EN DISPUTA** zb_system/function/lib/upload.php en Z-BlogPHP hasta la versión 1.5.1 permite a los atacantes remotos ejecutar código arbitrario PHP, utilizando el tipo de contenido image/jpeg en una subida al URI "zb_system/admin/index.php?act=UploadMng". NOTA: la posición del fabricante es la siguiente: "No tenemos inclusiones dinámicas. Nadie puede ejecutar PHP subiendo una imagen en la versión actual". Esto también requiere una autenticación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zblogcn:z-blogphp:*:*:*:*:*:*:*:* 1.5.1 (incluyendo)