Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en El complemento ImageMagick (CVE-2019-10048)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
31/05/2019
Última modificación:
03/06/2019

Descripción

hay una vulnerabilidad en el complemento ImageMagick que se instala de forma por defecto en Pydio la versión hasta 8.2.2 en donde no realiza la validación y saneamianto adecuados de la entrada proporcionada por el usuario en las opciones de configuración del complemento, lo que permite la introducción de comandos de shell arbitrarios que dan lugar a la ejecución de comandos en el sistema operativo subyacente. con los privilegios del usuario local que ejecuta el servidor web. El atacante debe estar identificado en la aplicación con una cuenta de usuario administrador para poder editar la configuración del complemento afectado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pydio:pydio:*:*:*:*:*:*:*:* 8.2.2 (incluyendo)


Referencias a soluciones, herramientas e información