Vulnerabilidad en OpenKM (CVE-2019-11445)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434
Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
22/04/2019
Última modificación:
23/04/2019
Descripción
OpenKM versión 6.3.2 hasta 6.3.7 permite que un atacante cargue un archivo JSP malicioso en los directorios /okm:root y mover este archivo hacia el directorio home del sitio, por medio de frontend/FileUpload y admin/repository_export.jsp. Esto es logrado al interferir con el control de ruta del sistema de archivos en el campo Export del administrador. Como resultado, atacantes pueden obtener una ejecución de código remota por medio del servidor de aplicaciones con privilegios de tipo root.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:openkm:openkm:*:*:*:*:*:*:*:* | 6.3.7 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



