Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la carga de un archivo ejecutable o .bat en la funcionalidad "Import Contacts" en Ozeki NG SMS Gateway (CVE-2020-14022)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
22/09/2020
Última modificación:
26/09/2020

Descripción

Ozeki NG SMS Gateway versiones 4.17.1 hasta 4.17.6, no comprueba el tipo de archivo cuando se importan nuevos contactos de forma masiva (funcionalidad "Import Contacts" ) desde un archivo. Es posible cargar un archivo ejecutable o .bat que puede ser ejecutado con la ayuda de una funcionalidad (por ejemplo, el módulo "Application Starter") dentro de la aplicación

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ozeki:ozeki_ng_sms_gateway:*:*:*:*:*:*:*:* 4.17.6 (incluyendo)