Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una petición POST en el archivo profile.php en la variable POST "strProfileData" en qcubed (CVE-2020-24914)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
04/03/2021
Última modificación:
21/07/2021

Descripción

Un bug de inyección de objetos PHP en el archivo profile.php en qcubed (todas las versiones, incluyendo 3.1.1) anula la serialización de los datos no confiables de la variable POST "strProfileData" y permite a un atacante no autenticado ejecutar código por medio de una petición POST diseñada

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:qcubed:qcubed:*:*:*:*:*:*:*:* 3.1.1 (incluyendo)