Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la página plugins/uploader.http/HttpDownload.php en Pydio Core y Pydio Enterprise (CVE-2019-20453)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
17/03/2020
Última modificación:
24/08/2020

Descripción

Se detectó un problema en Pydio Core versiones anteriores a 8.2.4 y Pydio Enterprise versiones anteriores a 8.2.4. Una inyección de objetos PHP está presente en la página plugins/uploader.http/HttpDownload.php. Un usuario autenticado con privilegios básicos puede inyectar objetos y lograr una ejecución de código remota.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pydio:pydio:*:*:*:*:*:*:*:* 8.2.4 (excluyendo)
cpe:2.3:a:pydio:pydio:*:*:*:*:enterprise:*:*:* 8.2.4 (excluyendo)