Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Magento (CVE-2019-7930)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
02/08/2019
Última modificación:
07/08/2019

Descripción

Se presenta una omisión de restricción de carga de archivos en Magento versiones 2.1 anteriores a 2.1.18, Magento versiones 2.2 anteriores a 2.2.9, Magento versiones 2.3 anteriores a 2.3.2. Un usuario autenticado con privilegios de administrador para la funcionalidad de importación puede realizar modificaciones a la configuración de un archivo, resultando en una potencial eliminación no autorizada de las restricciones de carga de archivos. Esto puede resultar en la ejecución de código arbitrario cuando un archivo malicioso se carga y ejecuta en el sistema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:magento:magento:*:*:*:*:open_source:*:*:* 2.1.0 (incluyendo) 2.1.18 (excluyendo)
cpe:2.3:a:magento:magento:*:*:*:*:open_source:*:*:* 2.2.0 (incluyendo) 2.2.9 (excluyendo)
cpe:2.3:a:magento:magento:*:*:*:*:open_source:*:*:* 2.3.0 (incluyendo) 2.3.2 (excluyendo)