Vulnerabilidad en el archivo handlers/views_handler_filter_dynamic_fields.inc en los objetos field_names y Archive_Tar en el módulo Views Dynamic Fields para Drupal (CVE-2019-19826)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
16/12/2019
Última modificación:
27/12/2019
Descripción
El módulo Views Dynamic Fields versiones hasta 7.x-1.0-alpha4 para Drupal, realiza llamadas no serializadas no seguras en el archivo handlers/views_handler_filter_dynamic_fields.inc, como es demostrado mediante la inyección de objetos PHP, involucrando un objeto field_names y un objeto Archive_Tar, para la eliminación de archivos. Una ejecución de código también podría ser posible.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:drupal:views_dynamic_field:*:*:*:*:*:drupal:*:* | 6.x-1.4 (incluyendo) | |
| cpe:2.3:a:drupal:views_dynamic_field:7.x-1.0:alpha1:*:*:*:drupal:*:* | ||
| cpe:2.3:a:drupal:views_dynamic_field:7.x-1.0:alpha2:*:*:*:drupal:*:* | ||
| cpe:2.3:a:drupal:views_dynamic_field:7.x-1.0:alpha3:*:*:*:drupal:*:* | ||
| cpe:2.3:a:drupal:views_dynamic_field:7.x-1.0:alpha4:*:*:*:drupal:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



