Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Teemlp (CVE-2019-10863)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
04/04/2019
Última modificación:
24/08/2020

Descripción

Existe una vulnerabilidad de inyección de comandos en versiones de Teemlp anteriores a la 2.4.0. El nuevo parámetro config de exec.php permite la creación de un nuevo archivo PHP con la excepción de la información de configuración. El código PHP malicioso enviado se ejecuta instantáneamente y no se guarda en el servidor.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:combodo:teemip:*:*:*:*:*:*:*:* 2.4.0 (excluyendo)