Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el SiteKey en una URL en los archivos components/OssnComments/ossn_com.php y/o libraries/ossn.lib.upgrade.php en una función rand() en Open Source Social Network (OSSN) (CVE-2020-10560)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/03/2020
Última modificación:
21/07/2021

Descripción

Se detectó un problema en Open Source Social Network (OSSN) versiones hasta 5.3. Una ruta de archivo controlada por el usuario con una función rand() de criptografía débil puede ser utilizada para leer cualquier archivo con los permisos del servidor web. Esto puede conllevar a un mayor compromiso. El atacante debe dirigir un ataque de fuerza bruta contra el SiteKey para insertarlo en una URL diseñada para los archivos components/OssnComments/ossn_com.php y/o libraries/ossn.lib.upgrade.php.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:opensource-socialnetwork:open_source_social_network:*:*:*:*:*:*:*:* 5.3 (incluyendo)