Vulnerabilidad en osCommerce Online Merchant 2.3.4.1 (CVE-2018-25114)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
23/07/2025
Última modificación:
25/07/2025
Descripción
Existe una vulnerabilidad de ejecución remota de código en osCommerce Online Merchant versión 2.3.4.1 debido a una configuración predeterminada insegura y a la falta de autenticación en el flujo de trabajo del instalador. Por defecto, el directorio /install/ permanece accesible después de la instalación. Un atacante no autenticado puede invocar install_4.php, enviar datos POST manipulados e inyectar código PHP arbitrario en el archivo configure.php. Cuando la aplicación incluye posteriormente este archivo, se ejecuta el payload inyectado, lo que resulta en una vulnerabilidad completa del servidor.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA
Referencias a soluciones, herramientas e información
- https://raw.githubusercontent.com/rapid7/metasploit-framework/master/modules/exploits/multi/http/oscommerce_installer_unauth_code_exec.rb
- https://www.exploit-db.com/exploits/44374
- https://www.oscommerce.com/
- https://www.vulncheck.com/advisories/oscommerce-installer-unauth-config-file-injection-php-code-execution