Vulnerabilidad en El complemento ImageMagick (CVE-2019-10048)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
31/05/2019
Última modificación:
03/06/2019
Descripción
hay una vulnerabilidad en el complemento ImageMagick que se instala de forma por defecto en Pydio la versión hasta 8.2.2 en donde no realiza la validación y saneamianto adecuados de la entrada proporcionada por el usuario en las opciones de configuración del complemento, lo que permite la introducción de comandos de shell arbitrarios que dan lugar a la ejecución de comandos en el sistema operativo subyacente. con los privilegios del usuario local que ejecuta el servidor web. El atacante debe estar identificado en la aplicación con una cuenta de usuario administrador para poder editar la configuración del complemento afectado.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:pydio:pydio:*:*:*:*:*:*:*:* | 8.2.2 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



