Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en archivo Presentation/Nop.Web/Admin/Areas/Controllers/PluginController.cs en Admin/FacebookAuthentication/Configure en nopCommerce (CVE-2019-19684)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
09/12/2019
Última modificación:
11/12/2019

Descripción

nopCommerce versión v4.2.0, permite una escalada de privilegios mediante la carga de archivos en archivo Presentation/Nop.Web/Admin/Areas/Controllers/PluginController.cs por medio de Admin/FacebookAuthentication/Configure porque es posible cargar un plugin Facebook Auth diseñado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nopcommerce:nopcommerce:4.20:-:*:*:*:*:*:*