Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el tipo de contenido image/jpeg con una extensión .php en servidor web en Microweber (CVE-2020-23138)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
09/11/2020
Última modificación:
20/11/2020

Descripción

Se detectó una vulnerabilidad de carga de archivos sin restricciones en la página de la cuenta de administrador de Microweber versión 1.1.18. Un atacante puede cargar código PHP o cualquier extensión (por ejemplo, .exe) hacia el servidor web al proporcionar datos de imagen y el tipo de contenido image/jpeg con una extensión .php

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:microweber:microweber:1.1.18:*:*:*:*:*:*:*