Vulnerabilidad en el archivo /admini/controllers/system/managemodel.php en la función upload_model() en DocCms (CVE-2019-16192)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434
Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
09/09/2019
Última modificación:
24/08/2020
Descripción
La función upload_model() en el archivo /admini/controllers/system/managemodel.php en DocCms versión 2016.5.17, permite a atacantes remotos ejecutar código PHP arbitrario por medio de archivos de administración de módulos, como es demostrado por un archivo .php en un archivo ZIP.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:doccms:doccms:2016.5.17:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



