Vulnerabilidad en Pydio (CVE-2018-20718)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
15/01/2019
Última modificación:
24/08/2020
Descripción
En Pydio, en versiones anteriores a la 8.2.2, es posible un ataque mediante una inyección de objetos PHP debido a que un usuario puede emplear la sintaxis $phpserial$a:0:{} para almacenar una preferencia. Un atacante necesitaría un "enlace público" a un archivo o acceso a cualquier cuenta de usuario sin privilegios para crear tal enlace.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:pydio:pydio:*:*:*:*:*:*:*:* | 8.2.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



