Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Metinfo (CVE-2019-7718)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-362 Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
11/02/2019
Última modificación:
11/02/2019

Descripción

Se ha descubierto un problema en Metinfo 6.x. Un atacante puede aprovechar una condición de carrera en la función de copia de seguridad de la base de datos del backend para ejecutar código PHP arbitrario mediante URI admin/index.php?n=databackc=indexa=dogetsqltables=

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:metinfo:metinfo:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.1.3 (incluyendo)


Referencias a soluciones, herramientas e información