Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Pydio (CVE-2018-20718)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
15/01/2019
Última modificación:
24/08/2020

Descripción

En Pydio, en versiones anteriores a la 8.2.2, es posible un ataque mediante una inyección de objetos PHP debido a que un usuario puede emplear la sintaxis $phpserial$a:0:{} para almacenar una preferencia. Un atacante necesitaría un "enlace público" a un archivo o acceso a cualquier cuenta de usuario sin privilegios para crear tal enlace.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pydio:pydio:*:*:*:*:*:*:*:* 8.2.2 (excluyendo)


Referencias a soluciones, herramientas e información