Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el servicio MySQL en el módulo de PrestaShop "productcomments" (CVE-2020-26248)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
03/12/2020
Última modificación:
06/01/2022

Descripción

En el módulo de PrestaShop "productcomments" versiones anteriores a 4.2.1, un atacante puede usar una inyección SQL ciega para recuperar datos o detener el servicio MySQL. El problema es corregido en la versión 4.2.1 del módulo

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:prestashop:productcomments:*:*:*:*:*:prestashop:*:* 4.2.1 (excluyendo)