Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SQL y la función de reemplazo de adjuntos en el archivo api.php en PhpOK (CVE-2020-16629)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
08/02/2021
Última modificación:
10/02/2021

Descripción

PhpOK versión 5.4.137, contiene una vulnerabilidad de inyección SQL que puede inyectar datos adjuntos por medio de SQL y luego llamar a la función de reemplazo de adjuntos por medio del archivo api.php para escribir un archivo PHP en la ruta de destino

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:phpok:phpok:5.4.137:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información