Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PEAR HTML_QuickForm (CVE-2018-1999022)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
23/07/2018
Última modificación:
03/10/2018

Descripción

PEAR HTML_QuickForm 3.2.14 contiene una vulnerabilidad de inyección de eval (CWE-95) en el método getSubmitValue de HTML_QuickForm el método validate de HTML_QuickForm, el método _setOptions de HTML_QuickForm_hierselect, el método _findValue de HTML_QuickForm_element y en el método _prepareValue de HTML_QuickForm_element que puede resultar en una posible divulgación de información, un posible impacto en la integridad de los datos y en la ejecución de código arbitrario. Este ataque parece ser explotable empleando una cadena de consulta especialmente manipulada, por ejemplo: http://www.example.com/admin/add_practice_type_id[1]=fubar%27])%20OR%20die(%27OOK!%27);%20//mode=live. La vulnerabilidad parece haber sido solucionada en la versión 3.2.15.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:html_quickform_project:html_quickform:3.2.14:*:*:*:*:*:*:*
cpe:2.3:a:civicrm:civicrm:*:*:*:*:*:*:*:* 4.6.37 (incluyendo)
cpe:2.3:a:civicrm:civicrm:5.3.0:*:*:*:*:*:*:*