Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MOPCMS (CVE-2019-9015)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
22/02/2019
Última modificación:
22/02/2019

Descripción

Se ha descubierto una vulnerabilidad de salto de directorio en MOPCMS, hasta el 30/11/2018, que conduce a la eliminación de archivos críticos inesperados. El punto de explotación está en la función "column management". La ruta añadida a la columna no está verificada. Cuando un atacante elimina una columna, el directorio correspondiente también se elimina, tal y como queda demostrado con ./ para eliminar todo el sitio web.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mopcms:mopcms:*:*:*:*:*:*:*:* 2018-11-30 (incluyendo)


Referencias a soluciones, herramientas e información