Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un archivo Velocity Template Language en el módulo htmlformentry para OpenMRS (CVE-2020-24621)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
25/09/2020
Última modificación:
05/10/2020

Descripción

Se detectó una vulnerabilidad de ejecución de código remota (RCE) en el módulo htmlformentry (también se conoce como HTML Form Entry) versiones anteriores a 3.11.0 para OpenMRS. Al aprovechar un salto de ruta, un archivo Velocity Template Language malicioso podría ser escrito en un directorio.  Este archivo luego podría ser accedido y ejecutado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openmrs:htmlformentry:*:*:*:*:*:openmrs:*:* 3.11.0 (excluyendo)