Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el redireccionamiento a una página en una configuración en elFinder en SOY CMS (CVE-2020-15189)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
18/09/2020
Última modificación:
29/09/2020

Descripción

SOY CMS versiones 3.0.2 y anteriores, están afectadas por una Ejecución de Código Remota (RCE) usando una Carga de Archivos Sin Restricciones. La vulnerabilidad de tipo Cross-Site Scripting (XSS) que fue usada en el CVE-2020-15183 puede ser usada para aumentar el impacto al redireccionar el administrador para que acceda a una página especialmente diseñada. Esta vulnerabilidad es causada por una configuración no segura en elFinder. Esto es corregido en la versión 3.0.2.328

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:brassica:soy_cms:*:*:*:*:*:*:*:* 3.0.2.328 (excluyendo)