Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la aplicación KSLABS KSWEB para Android. (CVE-2019-15766)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
03/10/2019
Última modificación:
21/07/2021

Descripción

La aplicación KSLABS KSWEB versión 3.93 (también se conoce como ru.kslabs.ksweb) para Android, permite la ejecución de código remota autenticada por medio de una petición POST en el manejador AJAX con el parámetro configFile establecido en el archivo arbitrario a ser escrito (y el parámetro config_text establecido en el contenido del archivo a crear). Este puede ser un archivo PHP que es escrito en el directorio web público y luego es ejecutado. El atacante necesita tener conectividad de red con el servidor PHP que es ejecutado en el dispositivo Android.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:kslabs:ksweb:3.93:*:*:*:*:android:*:*