Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las funciones allSelectors() o getSelectorsBySpecificity() en Sabberworm PHP CSS Parser (CVE-2020-13756)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
03/06/2020
Última modificación:
21/07/2021

Descripción

Sabberworm PHP CSS Parser versiones anteriores a 8.3.1, llamadas eval en datos no controlados, posiblemente conllevan a una ejecución de código remota si son llamadas las funciones allSelectors() o getSelectorsBySpecificity() con una entrada de un atacante.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sabberworm:php_css_parser:*:*:*:*:*:*:*:* 8.3.1 (excluyendo)