Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo catalog/productinfo/imageupload en Fecshop FecMall. (CVE-2019-17188)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
04/10/2019
Última modificación:
10/10/2019

Descripción

Se detectó una vulnerabilidad de carga de archivos sin restricciones en el archivo catalog/productinfo/imageupload en Fecshop FecMall versión 2.3.4. Un atacante puede omitir una restricción del front-end y cargar código PHP al servidor web, al proporcionar datos de imagen y el tipo de contenido image/jpeg, con una extensión .php. Esto se presenta porque el código se basa en la función getimagesize.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:fecmall:fecmall:2.3.4:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información