Vulnerabilidad en la aplicación KSLABS KSWEB para Android. (CVE-2019-15766)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434
Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
03/10/2019
Última modificación:
21/07/2021
Descripción
La aplicación KSLABS KSWEB versión 3.93 (también se conoce como ru.kslabs.ksweb) para Android, permite la ejecución de código remota autenticada por medio de una petición POST en el manejador AJAX con el parámetro configFile establecido en el archivo arbitrario a ser escrito (y el parámetro config_text establecido en el contenido del archivo a crear). Este puede ser un archivo PHP que es escrito en el directorio web público y luego es ejecutado. El atacante necesita tener conectividad de red con el servidor PHP que es ejecutado en el dispositivo Android.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:kslabs:ksweb:3.93:*:*:*:*:android:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



