Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en osCommerce Online Merchant 2.3.4.1 (CVE-2018-25114)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
23/07/2025
Última modificación:
25/07/2025

Descripción

Existe una vulnerabilidad de ejecución remota de código en osCommerce Online Merchant versión 2.3.4.1 debido a una configuración predeterminada insegura y a la falta de autenticación en el flujo de trabajo del instalador. Por defecto, el directorio /install/ permanece accesible después de la instalación. Un atacante no autenticado puede invocar install_4.php, enviar datos POST manipulados e inyectar código PHP arbitrario en el archivo configure.php. Cuando la aplicación incluye posteriormente este archivo, se ejecuta el payload inyectado, lo que resulta en una vulnerabilidad completa del servidor.