Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la página mailqueue.php la función php eval() en el parámetro jaction en Titan SpamTitan (CVE-2020-11803)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
17/09/2020
Última modificación:
21/07/2021

Descripción

Se detectó un problema en Titan SpamTitan versión 7.07. Un saneamiento inapropiado del parámetro jaction cuando interactúa con la página mailqueue.php, podría conllevar a una evaluación del código PHP del lado del servidor, porque la entrada proporcionada por el usuario es pasada directamente a la función php eval(). El usuario debe estar autenticado en la plataforma web antes de interactuar con la página

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:titanhq:spamtitan:7.07:*:*:*:*:*:*:*